Cuộc tấn công “Sao chép và dán” địa chỉ tiền điện tử vẫn đang hoạt động sau khi mạng botnet Sality bị gián đoạn

iconCryptoSlate
Chia sẻ
AI summary iconTóm tắt
Báo cáo tin tức trên chuỗi cho biết, việc vô hiệu hóa botnet Sality vào ngày 31 tháng 8 năm 2026 đã ngăn chặn việc phân phối phần mềm độc hại mới nhưng không loại bỏ các mối đe dọa hiện có. Hơn 33.000 thiết bị vẫn bị nhiễm EggJagger, một tải trọng thay đổi địa chỉ tiền điện tử và chuyển hướng thanh toán. Tin tức về tiền điện tử nhấn mạnh nguy cơ đang diễn ra, vì người dùng phải gỡ bỏ phần mềm độc hại này thủ công. Người vận hành botnet không còn có thể推送 cập nhật, nhưng các mối đe dọa cục bộ vẫn tồn tại.

Sự gián đoạn vào ngày 31 tháng 8 đối với botnet Sality đã cắt đứt khả năng của kẻ vận hành trong việc gửi phần mềm độc hại mới đến các máy tính bị nhiễm, trong khi phần mềm độc hại đã tồn tại trên các thiết bị đó vẫn hoạt động, theo báo cáo ngày 1 tháng 9 của CrowdStrike. Người dùng của các máy bị nhiễm vẫn cần gỡ bỏ phần mềm độc hại đã cài đặt, bao gồm một công cụ thay thế địa chỉ tiền điện tử và có thể chuyển hướng thanh toán.

CrowdStrike cho biết botnet đã cho phép phân phối tải trọng đến hơn 33.000 máy bị nhiễm trên toàn thế giới. Con số này đo lường các máy tính bị xâm phạm; số người dùng mất tiền điện tử vẫn chưa được xác định.

Bộ Tư pháp đã công bố chiến dịch đa quốc gia vào ngày 1 tháng 9 năm 2026, sau hành động diễn ra vào ngày hôm trước. Các cơ quan Hoa Kỳ đã thu giữ các miền liên quan đến Sality, trong khi các đối tác tại Bulgaria, Hungary và Romania đã hành động chống lại các miền bổ sung.

Làm thế nào rủi ro thanh toán tồn tại

CrowdStrike đã xác định EggJagger là tải trọng chính của Sality trong tám năm qua. Công cụ này theo dõi bảng tạm để tìm các địa chỉ tiền điện tử và thay thế chúng bằng các địa chỉ do người vận hành kiểm soát, kể cả khi ai đó sao chép địa chỉ bitcoin hoặc ethereum để thực hiện thanh toán.

Bước nguy hiểm là gửi đến địa chỉ đã được thay thế. Người dùng có thể có ý định thanh toán cho người nhận đúng, nhưng dán một địa chỉ đích khác vào biểu mẫu thanh toán. Việc chuyển hướng sẽ được thực hiện nếu người dùng gửi tiền đến địa chỉ đó.

Đọc thêm

Phần mềm độc hại CryptoBandits cho phép tội phạm sử dụng ổ đĩa USB của bạn để truy cập vào các ví tiền điện tử – Microsoft cảnh báo

Phần mềm thay đổi địa chỉ đã được cài đặt trên máy tính vẫn có thể tiếp tục hoạt động sau khi kết nối của Sality bị cắt đứt. Do đó, người dùng có xác nhận bị nhiễm vẫn cần gỡ bỏ phần mềm độc hại khỏi thiết bị của họ.

Sự gián đoạn của Sality vào ngày 31 tháng 8 năm 2026 đã ngăn chặn việc giao payload mới, trong khi EggJagger đã được cài đặt có thể thay thế các địa chỉ thanh toán đã sao chép. Luồng quá trình cho thấy việc chuyển hướng thanh toán nếu người dùng gửi đến địa chỉ đã thay thế, tiếp theo là phát hiện và gỡ bỏ phần mềm độc hại.

CrowdStrike mô tả Sality là một phần mềm lây nhiễm file: nó đính kèm vào các file thực thi và lây lan qua các chia sẻ mạng, ổ đĩa di động và chia sẻ file. Những file bị nhiễm là một vấn đề riêng biệt so với các kết nối mạng bị gián đoạn do hoạt động này.

Sự gián đoạn đã thay đổi danh sách các nút mà các máy bị nhiễm sử dụng để giao tiếp, cô lập chúng khỏi tác nhân và chèn các máy chủ do bên bảo vệ kiểm soát được gọi là sinkholes. CrowdStrike cho biết các bot bị cô lập không còn có thể nhận lệnh tải payload hoặc các bản chuyển trực tiếp các tệp độc hại. Các đối tác cũng đã gỡ bỏ các URL chứa payload.

Đối với các nhà điều hành mạng, CrowdStrike khuyến nghị kiểm tra nhật ký mạng và dữ liệu cảm biến thiết bị để tìm lưu lượng UDP đến địa chỉ ngọn hải đăng của nó, 188.166.101[.]148. Công ty cho biết việc trùng khớp cho thấy sự hiện diện của nhiễm Sality cần được khắc phục. Báo cáo kỹ thuật của nó cũng cung cấp các quy tắc phát hiện YARA để quét các tiến trình đang chạy.

Đọc thêm

40 phần mở rộng Firefox độc hại nhắm vào các ví tiền điện tử, và 9 cái bắt đầu như các công cụ điểm thể thao

Bộ Tư pháp cho biết Quỹ Shadowserver đang hợp tác với các nhà cung cấp dịch vụ internet và các đội phản ứng sự cố an toàn máy tính để xác định các trường hợp bị nhiễm và hỗ trợ thông báo cho người dùng bị ảnh hưởng cũng như hỗ trợ khắc phục.

Đối với người dùng của các máy tính bị nhiễm, việc khắc phục xử lý phần mềm độc hại vẫn có thể thay thế địa chỉ thanh toán đã sao chép. Việc phá vỡ botnet một mình vẫn để nguyên mối đe dọa cục bộ đó.

Đọc thêm

Nhận diện trò lừa đảo tiền điện tử trước khi bạn nhấn gửi

Bài đăng “Cuộc tấn công sao chép và dán” vào địa chỉ crypto đang hoạt động đe dọa người dùng ngay cả sau khi việc dọn dẹp phần mềm độc hại quy mô lớn đã cắt đứt hacker xuất hiện lần đầu tiên trên CryptoSlate.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.