Sự gián đoạn vào ngày 31 tháng 8 đối với botnet Sality đã cắt đứt khả năng của kẻ vận hành trong việc gửi phần mềm độc hại mới đến các máy tính bị nhiễm, trong khi phần mềm độc hại đã tồn tại trên các thiết bị đó vẫn hoạt động, theo báo cáo ngày 1 tháng 9 của CrowdStrike. Người dùng của các máy bị nhiễm vẫn cần gỡ bỏ phần mềm độc hại đã cài đặt, bao gồm một công cụ thay thế địa chỉ tiền điện tử và có thể chuyển hướng thanh toán.
CrowdStrike cho biết botnet đã cho phép phân phối tải trọng đến hơn 33.000 máy bị nhiễm trên toàn thế giới. Con số này đo lường các máy tính bị xâm phạm; số người dùng mất tiền điện tử vẫn chưa được xác định.
Bộ Tư pháp đã công bố chiến dịch đa quốc gia vào ngày 1 tháng 9 năm 2026, sau hành động diễn ra vào ngày hôm trước. Các cơ quan Hoa Kỳ đã thu giữ các miền liên quan đến Sality, trong khi các đối tác tại Bulgaria, Hungary và Romania đã hành động chống lại các miền bổ sung.
Làm thế nào rủi ro thanh toán tồn tại
CrowdStrike đã xác định EggJagger là tải trọng chính của Sality trong tám năm qua. Công cụ này theo dõi bảng tạm để tìm các địa chỉ tiền điện tử và thay thế chúng bằng các địa chỉ do người vận hành kiểm soát, kể cả khi ai đó sao chép địa chỉ bitcoin hoặc ethereum để thực hiện thanh toán.
Bước nguy hiểm là gửi đến địa chỉ đã được thay thế. Người dùng có thể có ý định thanh toán cho người nhận đúng, nhưng dán một địa chỉ đích khác vào biểu mẫu thanh toán. Việc chuyển hướng sẽ được thực hiện nếu người dùng gửi tiền đến địa chỉ đó.
Phần mềm thay đổi địa chỉ đã được cài đặt trên máy tính vẫn có thể tiếp tục hoạt động sau khi kết nối của Sality bị cắt đứt. Do đó, người dùng có xác nhận bị nhiễm vẫn cần gỡ bỏ phần mềm độc hại khỏi thiết bị của họ.
CrowdStrike mô tả Sality là một phần mềm lây nhiễm file: nó đính kèm vào các file thực thi và lây lan qua các chia sẻ mạng, ổ đĩa di động và chia sẻ file. Những file bị nhiễm là một vấn đề riêng biệt so với các kết nối mạng bị gián đoạn do hoạt động này.
Sự gián đoạn đã thay đổi danh sách các nút mà các máy bị nhiễm sử dụng để giao tiếp, cô lập chúng khỏi tác nhân và chèn các máy chủ do bên bảo vệ kiểm soát được gọi là sinkholes. CrowdStrike cho biết các bot bị cô lập không còn có thể nhận lệnh tải payload hoặc các bản chuyển trực tiếp các tệp độc hại. Các đối tác cũng đã gỡ bỏ các URL chứa payload.
Đối với các nhà điều hành mạng, CrowdStrike khuyến nghị kiểm tra nhật ký mạng và dữ liệu cảm biến thiết bị để tìm lưu lượng UDP đến địa chỉ ngọn hải đăng của nó, 188.166.101[.]148. Công ty cho biết việc trùng khớp cho thấy sự hiện diện của nhiễm Sality cần được khắc phục. Báo cáo kỹ thuật của nó cũng cung cấp các quy tắc phát hiện YARA để quét các tiến trình đang chạy.
Bộ Tư pháp cho biết Quỹ Shadowserver đang hợp tác với các nhà cung cấp dịch vụ internet và các đội phản ứng sự cố an toàn máy tính để xác định các trường hợp bị nhiễm và hỗ trợ thông báo cho người dùng bị ảnh hưởng cũng như hỗ trợ khắc phục.
Đối với người dùng của các máy tính bị nhiễm, việc khắc phục xử lý phần mềm độc hại vẫn có thể thay thế địa chỉ thanh toán đã sao chép. Việc phá vỡ botnet một mình vẫn để nguyên mối đe dọa cục bộ đó.
Bài đăng “Cuộc tấn công sao chép và dán” vào địa chỉ crypto đang hoạt động đe dọa người dùng ngay cả sau khi việc dọn dẹp phần mềm độc hại quy mô lớn đã cắt đứt hacker xuất hiện lần đầu tiên trên CryptoSlate.


