Міністерство юстиції США та компанія з кібербезпеки CrowdStrike 1 вересня оголосили, що разом із правоохоронними органами Болгарії, Угорщини та Румунії знищили довготривалий ботнет Sality. Цей ботнет поширювався з 2003 року, а протягом останніх восьми років основним способом крадіжки біткоїнів та ефірів було підмінення адрес криптовалютних гаманців на комп’ютерах жертв.
Останні вісім років використовувалися переважно для заміни адреси гаманця
CrowdStrike повідомляє, що останнім основним завантаженням Sality є шкідлива програма під назвою EggJagger. Коли користувач копіює адресу гаманця для здійснення переказу, програма замінює адресу в буфері обміну на адресу, що знаходиться під контролем атакуючого, що призводить до втрати коштів.
Компанія оцінює, що лише EggJagger приніс операторам щонайменше 12,1 мільйона рублів, що становить близько 150 000 доларів США. Раніше Sality використовувався для крадіжки облікових даних, надсилання спаму, надання проксі-послуг та проведення атак типу «відмова в обслуговуванні».
Невикористаний позиційний обсяг зростав до 1,35 мільйона доларів США
CrowdStrike зазначає, що більшість вкрадених криптоактивів не були негайно продані. Зі зростанням цін на монети, ця невикористана позиція досягла номінальної вартості приблизно 147 мільйонів рублів (близько 1,35 мільйона доларів США) у січні 2025 року.
Це означає, що нападники отримали більший бухгалтерський прибуток, ніж початкова сума крадіжки, тримаючи вкрадені активи довгий час. У доповіді також зазначається, що, за оцінками купівельної спроможності в основних містах Західного світу, піковою вартістю цих активів було близько 4 мільйонів доларів США.
Одночасне арештування відповідної інфраструктури в кількох країнах
Sality може існувати роками, і одна з головних причин — це відсутність єдиного центрального сервера. Заражені пристрої безпосередньо спілкуються між собою, а шкідливий програмний код прикріплюється до виконуваних файлів, продовжуючи поширюватися через мережеві спільні ресурси та мобільні носії.
Проте така точка-до-точкової структури стала точкою проникнення для правоохоронних та безпекових команд. CrowdStrike зазначила, що вузли Sality майже не перевіряють ідентичність нових підключених пристроїв. Їхня команда скористалася цим, щоб видалити легітимні вузли зі списків адрес заражених пристроїв та замінити їх адресами серверів-ловушок, якими вони керують, у результаті чого було ізольовано понад 15 000 машин по всьому світу.
Міністерство юстиції США, ФБР та Військово-кримінальне слідчее управління заблокували домени, пов’язані з Sality, у США, а поліція Болгарії, Угорщини та Румунії провела операції з виведення їх з ладу в Європі. Фонд Shadowserver співпрацює з провайдерами інтернет-послуг, щоб повідомити жертв.
Додаткова інформація: CrowdStrike також зазначила, що оператори з кодовою назвою SALTY SPIDER в жовтні 2023 року використовували цю мережеву атаку проти російської криптовалютної біржі AvanChange. Деякі заражені пристрої вже були перенаправлені на тоннельні сервери, що контролюються CrowdStrike, але шкідливе ПЗ на машинах все ще потрібно видалити вручну.


