
США федеральне правоохоронне агентство, у співпраці з кібербезпечною компанією CrowdStrike та міжнародними партнерами, оголосило про операцію, спрямовану на екосистему шкідливого програмного забезпечення Sality — ланцюжок зараження, який, за даними властей, використовувався більше двох десятиліть для крадіжки криптовалют та здійснення кібератак.
У вівторковому оголошенні Міністерство юстиції США (DOJ) повідомило, що припинило діяльність ботнету Sality та пов’язаного з ним шкідливого програмного забезпечення в рамках міжнародних зусиль, у яких брали участь офіційні особи Болгарії, Угорщини та Румунії, а також партнери приватного сектору CrowdStrike та Shadowserver Foundation. DOJ пов’язав Sality з довготривалою діяльністю з компрометації, яка сягає 2003 року, включаючи встановлення шкідливого ПЗ на уражених пристроях.
Основні висновки
- Департамент юстиції США повідомив, що ботнет Sality та інфраструктуру шкідливого програмного забезпечення було припинено в результаті координованої міжнародної операції.
- CrowdStrike повідомляє, що для заміни криптовалютних адрес на адреси, що контролюються нападниками, використовувався «clipjacking» на основі буфера обміну.
- За даними CrowdStrike, суб’єкти, що стоять за Sality, вкрали щонайменше 12,1 мільйона рублів (приблизно 150 000 доларів США) за попередні вісім років.
- Органи зазначили, що ботнет типу «точка-точка» з приблизно 15 000 заражених комп’ютерів періодично перевіряв, чи перебувають цілі в мережі.
- Під час операції оператори Sality, як повідомляється, втратили здатність зв’язуватися з зараженими пристроями.
Чому підміна буфера обміну має значення для безпеки криптовалют
Найважливішим деталем у звіті є те, як відбулося крадіжка. CrowdStrike повідомила, що протягом останніх восьми років оператори використовували EggJagger — інструмент для перехоплення буфера обміну, який спостерігає за буфером обміну жертви на наявність адрес гаманців криптовалют, а потім тихо замінює їх на адреси, що знаходяться під контролем нападника.
На практиці механізм спрямований на поширену поведінку користувачів: копіювання та вставлення адрес гаманців під час надсилання коштів. За даними CrowdStrike, коли жертва копіює адресу Bitcoin або Ethereum, щоб завершити платіж, кошти перенаправляються на підмінену адресу.
Цей тип атаки особливо шкідливий, оскільки не вимагає від жертви підписувати зловмисні транзакції чи взаємодіяти з фейковим веб-сайтом в даний момент. Натомість він компрометує потік транзакцій у момент введення адреси — це означає, що користувачі, які залежать від копіювання та вставки з буфера обміну, можуть бути обмануті навіть тоді, коли ніколи свідомо не взаємодіють із сповіщеннями про шкідливе ПЗ чи фішинговими сторінками.
Обсяг і повідомлений вплив операції Sality
У своєму звіті про ліквідацію CrowdStrike зазначила, що підхід clipjacking дозволив вкрасти щонайменше 12,1 мільйона рублів, або приблизно 150 000 доларів США у криптовалюті, протягом зазначеного періоду. Компанія також підкреслила, що вкрадені активи залишилися «незатраченими», тобто захоплені цифрові кошти не були витрачені або інакше переміщені з місць, пов’язаних з нападником, у спостережуваний період часу.
Далі зазначалося, що вартість цих «ніколи не витрачених» активів досягла піку в близько 1,5 мільйона доларів у січні 2025 року, що дає уявлення про те, наскільки значними можуть стати збережені доходи, коли будуть запущені процеси операційного викрадення.
Хоча звітна сума крадіжки та піково оцінка описують лише те, що CrowdStrike спостерігала у своєму аналізі, вони допомагають зрозуміти, чому переривання каналів зв’язку ботнету є настільки важливим: якщо оператори не можуть надійно керувати інфекціями або підтримувати їх, їхня здатність запускати заміни адрес та збирати кошти зменшується.
Як функціонувала ботнета — і що змінилося після її припинення
Офіційні особи США та CrowdStrike описали Sality як ботнет типу «точка-точка». За даними компанії, до цієї мережі входило близько 15 000 заражених комп’ютерів, які перевіряли, чи системи онлайн, кожні 40 хвилин. Ця періодична зв’язність допомагала забезпечити, щоб оператори шкідливого програмного забезпечення могли підтримувати контроль над статусом зараження та, коли це було можливо, продовжувати шкідливі дії.
Після зусиль органів влади CrowdStrike заявила, що злочинці «втратили здатність спілкуватися з зараженими пристроями». У роботі ботнетів така втрата часто є вирішальною: навіть якщо заражені пристрої тимчасово залишаються на місці, видалення зв’язку з командним і контрольним сервером зменшує здатність шкідливого програмного забезпечення координувати, оновлювати та виконувати свої найприбутковіші функції.
Оголошення Міністерства юстиції США представило це втручання як частину ширшого втручання у роботу шкідливого програмного забезпечення Sality та інфраструктури ботнету, пов’язаної з ним, а не лише видалення окремих інфекцій. Для користувачів криптовалют ключовим висновком є те, що ці кампанії можуть тривати довгий час — Міністерство юстиції заявило, що Sality відповідав за встановлення шкідливого ПЗ на скомпрометованих пристроях з 2003 року — тому заходи з примусового виконання та технічні втручання є критично важливими для зменшення операційного простору нападників.
Що слід спостерігати далі інвесторам та користувачам
Цей випадок підкреслює, як кампанії з крадіжки криптовалют все частіше поєднують розповсюдження шкідливого ПЗ з атаками на людські робочі процеси, такими як підміна буфера обміну. Користувачам слід сприймати підміну адрес на основі буфера обміну як реальну загрозу — особливо при надсиланні коштів Bitcoin або Ethereum — і розглянути можливість перевірки адрес отримувача за допомогою зовнішніх методів (наприклад, порівняння вставленої адреси з надійним джерелом або використання кроків перевірки в програмному забезпеченні гаманця).
Дивлячись вперед, відкритим залишається питання, як зловмисники адаптуються, якщо їх здатність спілкуватися з зараженими пристроями обмежується. Читачам слід стежити за наступними варіантами шкідливого ПЗ, новими інструментами перехоплення буфера обміну або більш широкими змінами в тому, як злочинці зберігають доступ до пристроїв жертв, оскільки розлад у інфраструктурі Sality поширюється по кримінальних операціях.
Ця стаття була спочатку опублікована як US Officials Coordinate With CrowdStrike to Counter Crypto Theft Malware на Crypto Breaking News – вашій надійній джерелі новин про криптовалюти, новин про bitcoin та оновлень блокчейну.
