США та ЄС припинили діяльність ботнету Sality, який крав ethereum та bitcoin

icon币界网
Поділитися
AI summary iconКороткий зміст
Управління юстиції США та CrowdStrike, з підтримкою правоохоронних органів ЄС та Балканів, розбили ботнет Sality 1 вересня, зосередившись на його ролі у крадіжці ethereum та bitcoin. Ботнет, який діяв з 2003 року, використовував завантаження EggJagger для заміни адрес гаманців у транзакціях з буфера обміну, виводячи кошти протягом восьми років. Було ізольовано понад 15 000 заражених пристроїв по всьому світу, а домени були арештовані в США та ЄС. Ця операція відповідає зусиллям MiCA (Європейський регламент ринків криптоактивів) щодо посилення ринків криптовалют. CrowdStrike оцінює, що EggJagger приніс нападникам щонайменше 150 000 доларів США, а обсяг вкрадених активів досяг піку в 135 000 доларів США в січні 2025 року.
CoinDesk повідомляє:

Міністерство юстиції США та компанія з кібербезпеки CrowdStrike 1 вересня оголосили, що разом із правоохоронними органами Болгарії, Угорщини та Румунії знищили довготривалий ботнет Sality. Цей ботнет поширювався з 2003 року, а протягом останніх восьми років основним способом крадіжки біткоїнів та ефірів було підмінення адрес криптовалютних гаманців на комп’ютерах жертв.

Останні вісім років використовувалися переважно для заміни адреси гаманця

CrowdStrike повідомляє, що останнім основним завантаженням Sality є шкідлива програма під назвою EggJagger. Коли користувач копіює адресу гаманця для здійснення переказу, програма замінює адресу в буфері обміну на адресу, що знаходиться під контролем атакуючого, що призводить до втрати коштів.

Компанія оцінює, що лише EggJagger приніс операторам щонайменше 12,1 мільйона рублів, що становить близько 150 000 доларів США. Раніше Sality використовувався для крадіжки облікових даних, надсилання спаму, надання проксі-послуг та проведення атак типу «відмова в обслуговуванні».

Невикористаний позиційний обсяг зростав до 1,35 мільйона доларів США

CrowdStrike зазначає, що більшість вкрадених криптоактивів не були негайно продані. Зі зростанням цін на монети, ця невикористана позиція досягла номінальної вартості приблизно 147 мільйонів рублів (близько 1,35 мільйона доларів США) у січні 2025 року.

Це означає, що нападники отримали більший бухгалтерський прибуток, ніж початкова сума крадіжки, тримаючи вкрадені активи довгий час. У доповіді також зазначається, що, за оцінками купівельної спроможності в основних містах Західного світу, піковою вартістю цих активів було близько 4 мільйонів доларів США.

Одночасне арештування відповідної інфраструктури в кількох країнах

Sality може існувати роками, і одна з головних причин — це відсутність єдиного центрального сервера. Заражені пристрої безпосередньо спілкуються між собою, а шкідливий програмний код прикріплюється до виконуваних файлів, продовжуючи поширюватися через мережеві спільні ресурси та мобільні носії.

Проте така точка-до-точкової структури стала точкою проникнення для правоохоронних та безпекових команд. CrowdStrike зазначила, що вузли Sality майже не перевіряють ідентичність нових підключених пристроїв. Їхня команда скористалася цим, щоб видалити легітимні вузли зі списків адрес заражених пристроїв та замінити їх адресами серверів-ловушок, якими вони керують, у результаті чого було ізольовано понад 15 000 машин по всьому світу.

Міністерство юстиції США, ФБР та Військово-кримінальне слідчее управління заблокували домени, пов’язані з Sality, у США, а поліція Болгарії, Угорщини та Румунії провела операції з виведення їх з ладу в Європі. Фонд Shadowserver співпрацює з провайдерами інтернет-послуг, щоб повідомити жертв.

Додаткова інформація: CrowdStrike також зазначила, що оператори з кодовою назвою SALTY SPIDER в жовтні 2023 року використовували цю мережеву атаку проти російської криптовалютної біржі AvanChange. Деякі заражені пристрої вже були перенаправлені на тоннельні сервери, що контролюються CrowdStrike, але шкідливе ПЗ на машинах все ще потрібно видалити вручну.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.