ABD Yetkilileri, Kripto Hırsızlığını Engellemek İçin CrowdStrike ile Sality Botnet'ini Devre Dışı Bıraktı

iconCryptoBreaking
Paylaş
AI summary iconÖzet
ABD yetkilileri, CrowdStrike ve CFT odaklı uluslararası ortaklarla birlikte, likiditeyi ve kripto piyasalarını korumak için Sality bot ağını etkisiz hale getirdi. 20 yıldan fazla süredir aktif olan bu zararlı yazılım, kripto para birimlerini çalmak için clipjacking yöntemini kullandı. Bulgaristan, Macaristan ve Romanya’da yayılmış olan bu bot ağı, yaklaşık 15.000 makineyi kontrol altına alarak sekiz yıl boyunca 12,1 milyon ruble ($150.000) çaldı. Bu operasyon, dijital varlıkları siber tehditlere karşı korumaya yönelik küresel çabaları vurgulamaktadır.
Us Officials Coordinate With Crowdstrike To Counter Crypto Theft Malware

ABD federal güvenlik güçleri, siber güvenlik şirketi CrowdStrike ve uluslararası ortaklarla iş birliği içinde, Sality malware ekosistemini hedef alan bir operasyonu duyurdu—yetkililer, bu bulaşma zincirinin en az iki on yıldır kripto para çalmak ve siber saldırılar gerçekleştirmek için kullanıldığını söylüyor.

Salı günü yapılan bir duyuruda, ABD Adalet Bakanlığı (DOJ), Bulgar, Macar ve Romanya yetkilileri ile özel sektör ortakları CrowdStrike ve Shadowserver Vakfı'nın katıldığı uluslararası bir çaba kapsamında Sality botnetini ve ilgili kötü amaçlı yazılımları etkisiz hale getirdiğini açıkladı. DOJ, Sality'yi 2003 yılına kadar uzanan, etkilenen cihazlara kötü amaçlı yazılım yüklemeyi de içeren uzun süredir devam eden bir ihlal faaliyetiyle ilişkilendirdi.

Ana çıkarımlar

  • DOJ, Sality bot ağı ve kötü amaçlı yazılım altyapısının koordine edilen uluslararası bir operasyonla etkisiz hale getirildiğini söyledi.
  • CrowdStrike, kripto para adreslerinin saldırgan kontrolündeki adreslerle değiştirilmesi için klipboard tabanlı “clipjacking” yöntemini kullandığını bildirdi.
  • CrowdStrike'e göre, Sality'nin arkasındaki varlıklar, önceki sekiz yıl içinde en az 12,1 milyon ruble (yaklaşık 150.000 dolar) çaldı.
  • Yetkililer, hedeflerin çevrimiçi olup olmadığını periyodik olarak kontrol eden yaklaşık 15.000 bilgisayardan oluşan bir eş-eş bot ağı tanımladı.
  • İşlem sırasında Sality operatörlerinin, bulaşmış makinelerle iletişim kurma yetisini kaybettiği bildirildi.

Neden klipboard soygunu kripto güvenliği için önemlidir

Raporlamadaki en önemli detay, hırsızlığın nasıl çalıştığıdır. CrowdStrike, önceki sekiz yıl boyunca operatörlerin, mağdurların panosundaki kripto para cüzdan adreslerini izleyen ve ardından bunları saldırganın kontrolündeki adreslerle sessizce değiştiren EggJagger adlı bir klipçalma aracını kullandığını söyledi.

Pratik açıdan, mekanizma, fon gönderirken cüzdan adreslerini kopyalama ve yapıştırma gibi yaygın bir kullanıcı davranışını hedef alır. CrowdStrike'e göre, bir kurban bir ödeme tamamlamak için bir Bitcoin veya Ethereum adresini kopyaladığında, fonlar değiştirilmiş adrese yönlendirilir.

Bu tür bir saldırı, mağdurun zararlı işlemler imzalamasını veya anlık olarak sahte bir web sitesiyle etkileşime girmesini gerektirmediği için özellikle zararlıdır. Bunun yerine, adres girme noktasında işlem akışını ele geçirir; bu da klipbord kopyala/yapıştır kullanan kullanıcıların, bilinçli olarak kötü amaçlı yazılım uyarıları veya phishing sayfalarıyla etkileşime girmeseler bile kandırılabilmesi anlamına gelir.

Sality operasyonunun kapsamı ve rapor edilen etkisi

CrowdStrike, devralma üzerine yaptığı yazısında, clipjacking yaklaşımının tanımladığı dönemde en az 12,1 milyon rubl, yani yaklaşık 150.000 dolarlık kripto para çalındığını belirtti. Şirket ayrıca, çalınan varlıkların “asla harcanmamış” kaldığını vurguladı; bu da gözlemlenen zaman dilimi içinde ele geçirilen dijital fonların, saldırganla ilişkili hedeflerden daha sonra harcanmadığı veya başka yere aktarılmadığı anlamına geliyordu.

Ayrıca, bu “asla harcanmayan” varlıkların değerinin Ocak 2025'te yaklaşık 1,5 milyon dolara ulaştığını belirtti ve operasyonel hırsızlık süreçleri çalışır hale geldiğinde depolanan kazançların ne kadar önemli hale gelebileceğine dair bir fikir verdi.

Rapor edilen çalınan miktar ve en yüksek değerleme, CrowdStrike'in analizinde gözlemlediği şeyleri yalnızca tanımlar, ancak botnet'in iletişim kanallarını engellemenin neden bu kadar önemli olduğunu açıklamaya yardımcı olur: operatörler enfeksiyonları kontrol edemez veya sürdüremezse, adres yer değiştirmelerini tetikleme ve fon toplama yetenekleri azalır.

Botnet'in nasıl işlediği ve engellenmesiyle ne değişti

ABD yetkilileri ve CrowdStrike, Sality'yi bir eşten-eşe bot ağı olarak tanımladı. Şirkete göre, bu ağda yaklaşık 15.000 bilgisayar enfekteydi ve sistemlerin çevrimiçi olup olmadığını her 40 dakikada bir kontrol ediyordu. Bu periyodik bağlantı, kötü amaçlı yazılım operatörlerinin enfeksiyon durumunu izlemesini ve mümkün olduğunda kötü amaçlı faaliyetlerini sürdürmesini sağladı.

Yetkililerin çabalarının ardından CrowdStrike, suçluların "bulaşmış cihazlarla iletişim kurma yetisini kaybettiğini" söyledi. Botnet operasyonlarında bu kayıp genellikle kararlıdır: bulaşmış cihazlar geçici olarak yerinde kalmasa da, komut-kontrol iletişimlerinin kaldırılması, kötü amaçlı yazılımın koordinasyon, güncelleme ve en karlı işlevlerini yürütme yeteneğini azaltır.

DOJ'nin duyurusu, bireysel bulaşmaların kaldırılmasından ziyade, Sality zararlı yazılımı ve ona bağlı botnet altyapısının daha geniş bir şekilde engellenmesi olarak sunuldu. Kripto kullanıcıları için ana çıkarım, bu kampanyaların uzun süre devam edebilmesidir—DOJ, Sality'nin 2003'ten beri zararlı yazılımları compromised cihazlara kurduğunu belirtti—bu nedenle uygulama eylemleri ve teknik engellemeler, saldırganın operasyonel yüzölçümünü daraltmak için kritik öneme sahiptir.

Yatırımcıların ve kullanıcıların sonraki takip etmesi gerekenler

Bu kaldırma, kripto para çalma kampanyalarının artan şekilde malware dağıtımı ile klipboard hırsızlığı gibi insan iş akışı saldırılarını birleştirdiğini vurgulamaktadır. Kullanıcılar, Bitcoin veya Ethereum gönderirken klipboard tabanlı adres değiştirme yöntemini gerçek bir tehdit olarak görmeli ve alıcı adreslerini dışarıdan kanallarla doğrulamayı (örneğin, yapıştırılan adresi güvenilir bir kaynakla karşılaştırarak veya cüzdan yazılımında doğrulama adımlarını kullanarak) göz önünde bulundurmalıdır.

İlerideki soru, salgın makinelerle iletişim kurma yetenekleri kısıtlanırsa saldırganların nasıl uyarlanacağıdır. Okuyucular, Sality altyapısının bozulmasının suç faaliyetleri üzerindeki etkileri dikkatle izlemelidir; bunlar, takip eden kötü amaçlı yazılım varyantları, yeni klipboard ele geçirme araçları veya mağduriyet cihazlarına erişimi sürdürme yöntemlerindeki daha geniş değişiklikler olabilir.

Bu makale orijinal olarak ABD Yetkilileri, Kripto Hırsızlığı Malware'ine Karşı CrowdStrike ile Koordinasyon Sağlıyor başlığıyla Crypto Breaking News'te yayınlandı – kripto haberleri, bitcoin haberleri ve blok zinciri güncellemeleri için güvenilir kaynağınız.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.