Збій у ботнеті Sality 31 серпня перервав можливість його оператора доставляти нове шкідливе програмне забезпечення на заражені комп’ютери, тоді як шкідливе ПЗ, вже наявне на цих пристроях, залишилося активним, згідно з звітом CrowdStrike від 1 вересня. Користувачі заражених пристроїв все ще повинні видалити встановлене шкідливе ПЗ, включаючи інструмент, який замінює адреси криптовалют і може перенаправляти платежі.
CrowdStrike зазначила, що ботнет дозволив розповсюдження виконавчих файлів на більше ніж 33 000 заражених пристроїв по всьому світу. Ця цифра відображає кількість скомпрометованих комп’ютерів; кількість користувачів, які втратили криптовалюту, не вказана.
Міністерство юстиції оголосило про міжнародну операцію 1 вересня 2026 року після дій, що відбулися попереднього дня. США конфіскували домени, пов’язані з Sality, а партнери з Болгарії, Угорщини та Румунії діяли проти додаткових доменів.
Як виживає ризик оплати
CrowdStrike визначила EggJagger як основний завантажувач Sality за останні вісім років. Цей інструмент спостерігає за буфером обміну на наявність адрес криптовалют і замінює їх на адреси, що знаходяться під контролем оператора, включаючи випадки, коли хтось копіює адресу bitcoin або ethereum для оплати.
Небезпечним кроком є надсилання на підмінений адрес. Користувач може мати намір сплатити правильному отримувачу, але вставити іншу адресу у форму оплати. Перенаправлення вступає в силу, якщо користувач надсилає кошти на цю адресу.
Програмне забезпечення для обміну адрес вже встановлене на комп’ютері, може продовжувати роботу після відключення зв’язку Sality. Користувачі з підтвердженою інфекцією тому все ще повинні видалити цей шкідливий програмний код зі своїх пристроїв.
CrowdStrike описує Sality як файловий інфектор: він прикріплюється до виконуваних файлів і поширюється через мережеві спільні ресурси, съемні носії та обмін файлами. Інфіковані файли — це окрема проблема від мережевих з’єднань, які були порушені внаслідок операції.
Порушення змінило списки пірів, які заражені машини використовували для зв’язку, ізольовуючи їх від оператора та вставляючи сервери, що керуються захисниками, відомі як sinkholes. CrowdStrike повідомила, що ізольовані боти більше не могли отримувати інструкції щодо завантаження завантажуваного коду або прямих переказів шкідливих файлів. Партнери також видалили URL-адреси, що містили завантажуваний код.
Для операторів мережі CrowdStrike рекомендує перевірити журнали мережі та телеметрію пристроїв на наявність UDP-трафіку до його маякової адреси, 188.166.101[.]148. Компанія стверджує, що збіг вказує на інфекцію Sality, яка вимагає усунення. Її технічний звіт також містить правила виявлення YARA для сканування запущених процесів.
Міністерство юстиції заявило, що Фонд Shadowserver співпрацює з провайдерами інтернет-послуг та командами реагування на інциденти кібербезпеки, щоб виявити зараження, допомогти повідомити постраждалих користувачів та підтримати усунення проблем.
Для користувачів заражених комп’ютерів усунення виправляє шкідливий програмний код, який все ще може замінювати скопійований платіжний адрес. Сама дезактивація ботнету залишає цю локальну загрозу на місці.
Пост Активна криптоадреса «атака копіювання та вставки» загрожує користувачам навіть після того, як масштабна очистка від шкідливого ПЗ перервала діяльність хакерів з’явився першим на CryptoSlate.


