Офіційні особи США припинили діяльність ботнету Sality разом із CrowdStrike під час операції зі зупинки криптовалютних крадіжок

iconCryptoBreaking
Поділитися
AI summary iconКороткий зміст
Американські чиновники та CrowdStrike знищили ботнет Sality — одна з головних новин у сфері криптовалют, де було виявлено глобальну мережу з 15 000 заражених комп’ютерів. Ботнет, який діяв протягом восьми років, використовував інструмент EggJagger для перехоплення буфера обміну, щоб вкрасти щонайменше 150 000 доларів США у криптовалюті, змінюючи адреси гаманців у буфері обміну. Операція, що включала Болгарію, Угорщину та Румунію, відключила нападників від контролю над зараженими пристроями. Ця операція є важливим успіхом у боротьбі з загрозами в сфері криптовалют.
U.s. Officials Partner With Crowdstrike To Disrupt Crypto-Theft Malware

Американські федеральні правоохоронці повідомили, що допомогли припинити довготривалу кіберзлочинну операцію, пов’язану з крадіжкою криптовалют, співпрацюючи з міжнародними партнерами та експертами з кібербезпеки приватного сектору. Міністерство юстиції оголосило, що націленою була злочинна програма Sality та її інфраструктура ботнету в рамках операції, що охоплювала кілька країн.

За даними Міністерства юстиції США, операція включала болгарські, угорські та румунські органи, а також партнерів, зокрема CrowdStrike та Shadowserver Foundation. Відомство зазначило, що Sality використовувався для компрометації пристроїв та сприяння крадіжці цифрових активів, причому активність була відстежена з 2003 року.

Основні висновки

  • Міністерство юстиції США повідомило, що припинило діяльність ботнету Sality та пов’язаного з ним шкідливого програмного забезпечення в рамках міжнародної операції.
  • CrowdStrike пов’язала цю схему з поведінкою clipjacking, що націлена на адреси криптовалютних гаманців, скопійованих до буфера обміну.
  • Американські чиновники та CrowdStrike описали пір-до-пір ботнет з приблизно 15 000 заражених комп’ютерів, які перевіряють зв’язок кожні 40 хвилин.
  • CrowdStrike повідомила, що за вісім років було вкрадено щонайменше 12,1 мільйона рублів (приблизно 150 000 доларів США), пов’язаних із «ніколи не витраченими» цифровими активами, з піковою вартістю близько січня 2025 року.

Що, за словами Міністерства юстиції, було націлено

У вівторковому повідомленні Міністерство юстиції США заявило, що воно «припинило діяльність ботнету та шкідливого ПЗ Sality» завдяки координованій міжнародній операції. У офіційному повідомленні департаменту згадуються урядові агентства Болгарії, Угорщини та Румунії, а також підтримка з боку приватного сектору від CrowdStrike та Shadowserver Foundation.

Офіційні особи заявили, що зловмисний програмний код Sality був відповідальний за встановлення шкідливого коду на скомпрометованих системах. Вони пов’язали цю діяльність як з крадіжкою криптовалют, так і з більш широкими кібератаками. Хоча оголошення представляє цю дію як перешкоду, а не повне вилучення, повідомлення є зрозумілим: вилучення перешкодило зловмисному програмному забезпеченню координувати дії з інфікованими пристроями.

Оголошення також підкреслює, чому ботнети залишаються ключовим вектором загрози для криптовалютного сектору. Оператори шкідливого ПЗ можуть використовувати скомпрометовані вузли для маніпулювання користувачами та переміщення вкрадених активів, перетворюючи звичайні операції з гаманцем — такі як копіювання та вставлення — у моменти вразливості.

Механізм clipjacking, що лежить в основі криптовалютного крадіжки

CrowdStrike надала технічні деталі про те, як діячі, що стоять за Sality, збиравали платежі в криптовалюті. У дописі, де описується операція, компанія сказала, що злочинці використовували EggJagger, який описується як «інструмент для перехоплення буфера обміну», що спостерігає за буфером обміну пристрою на наявність адрес гаманців криптовалют.

Метод розроблений так, щоб жертви важко було помітити. Коли користувач копіює адресу Bitcoin або Ethereum для надсилання коштів, CrowdStrike зазначила, що шкідливе ПЗ може тихо замінити цю адресу на адресу, якою керує нападник. У своєму поясненні CrowdStrike сказала, що «кошти перенаправляються», коли жертва вставляє змінену адресу призначення у платіж.

Це має значення для інвесторів і користувачів, оскільки це підкреслює постійний клас ризиків, пов’язаних із гаманцями: атаки не завжди вимагають, щоб користувачі встановлювали очевидно шкідливе програмне забезпечення. Натомість вони можуть порушити нормальне поведінкове функціонування пристрою і тихо перенаправляти транзакції.

Масштаб та оперативні деталі, описані CrowdStrike

CrowdStrike зазначила, що за вісім років до переривання оператори Sality використовували EggJagger, щоб вкрасти щонайменше 12,1 мільйона рублів — близько 150 000 доларів США у криптовалюті — шляхом перенаправлення скопійованих адрес гаманців. Компанія також повідомила, що вартість «ніколи не витрачених» цифрових активів досягла піку в близько 1,5 мільйона доларів США в січні 2025 року.

Офіційні особи та CrowdStrike описали архітектуру мережі, побудовану навколо спілкування типу «точка-точка». За їхнім описом, близько 15 000 заражених комп’ютерів утворили ботнет, який перевіряв, чи системи онлайн, кожні 40 хвилин. Операційний ритм є помітним: такі періодичні шаблони спілкування часто допомагають нападникам зберігати контроль, зберігаючи при цьому трафік командування та контролю управлінним.

Як результат зусиль органів влади, CrowdStrike та американські чиновники заявили, що злочинці «втратили здатність спілкуватися з зараженими пристроями». Ця зміна є практичним наслідком припинення діяльності: навіть якщо деякий шкідливий код залишається на кінцевих пристроях, здатність нападника координувати, оновлювати тактики або керувати автоматизованим крадіжками може бути серйозно зменшена.

Чому це видалення має значення для безпеки криптовалют

Кримінальні екосистеми, побудовані навколо маніпуляцій з буфером обміну, відображають більш загальну реальність для криптовалютного простору: поведінка користувачів та цілісність пристроїв часто є найслабкішими ланками. Випадок Sality/EggJagger демонструє, що навіть базові дії — копіювання адрес — можуть стати поверхнею атаки, коли присутнє шкідливе ПЗ.

Для захисників цей епізод підкреслює важливість посилення точок доступу та моніторингу підозрілої активності буфера обміну, а не лише традиційних ознак зараження шкідливим ПЗ. Для користувачів криптовалют він підсилює аргументи на користь безпечніших практик переказу, таких як перевірка адрес через надійні канали та обережність при підготовці транзакцій на потенційно скомпрометованих системах.

З більш широкого погляду на ринок такі порушення можуть зменшити потік вкрадених активів — хоча точний негайний вплив важко оцінити лише на основі публічних звітів. Очевидно з оголошень, що правоохоронці та дослідники безпеки змогли втрутитися в добре встановлений кіберзлочинний механізм, який діяв роками.

Дивлячись вперед, читачам слід стежити за двома речами: чи додаткові звіти уточнять, скільки жертв було вплинуто загалом, і чи команди безпеки опублікують індикатори або рекомендації щодо зменшення ризиків, пов’язані з техніками Sality та EggJagger. Оскільки здатність спілкуватися з зараженими машинами була порушена, більш тривалим питанням є те, наскільки швидко нападники спробують відновити подібні можливості викрадання буфера обміну в інших місцях.

Ця стаття була спочатку опублікована як U.S. Officials Partner With CrowdStrike to Disrupt Crypto-Theft Malware на Crypto Breaking News – вашій надійній джерелі новин про криптовалюти, новин про bitcoin та оновлень блокчейну.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.