
Cơ quan thực thi pháp luật liên bang Hoa Kỳ cho biết đã hỗ trợ phá vỡ một hoạt động tội phạm mạng kéo dài liên quan đến việc đánh cắp tiền điện tử, phối hợp cùng các đối tác quốc tế và các chuyên gia an ninh mạng khu vực tư nhân. Bộ Tư pháp thông báo rằng phần mềm độc hại Sality và hạ tầng botnet của nó đã trở thành mục tiêu trong nỗ lực kéo dài qua nhiều quốc gia.
Theo Bộ Tư pháp Hoa Kỳ, hoạt động này liên quan đến các cơ quan của Bulgaria, Hungary và Romania, cùng các đối tác bao gồm CrowdStrike và Shadowserver Foundation. Bộ cho biết Sality đã được sử dụng để xâm nhập vào các thiết bị và hỗ trợ đánh cắp tài sản kỹ thuật số, với hoạt động được truy vết trở lại năm 2003.
Những điểm chính
- Bộ Tư pháp Hoa Kỳ cho biết đã làm gián đoạn botnet Sality và phần mềm độc hại liên quan trong nỗ lực gỡ bỏ quy mô quốc tế.
- CrowdStrike đã liên kết chiến dịch này với hành vi clipjacking nhắm vào các địa chỉ ví tiền điện tử bị sao chép vào clipboard.
- Các quan chức Hoa Kỳ và CrowdStrike mô tả một mạng bot điểm-điểm gồm khoảng 15.000 máy tính bị nhiễm kiểm tra kết nối mỗi 40 phút.
- CrowdStrike báo cáo ít nhất 12,1 triệu rúp (khoảng 150.000 USD) bị đánh cắp trong khoảng thời gian tám năm liên quan đến các tài sản kỹ thuật số “chưa từng được chi tiêu”, với giá trị đỉnh điểm vào khoảng tháng Một năm 2025.
Điều mà Bộ Tư pháp nói là mục tiêu
Trong thông báo vào thứ Ba, Bộ Tư pháp Hoa Kỳ cho biết đã “làm gián đoạn botnet và phần mềm độc hại Sality” thông qua một chiến dịch quốc tế phối hợp. Thông báo của bộ này nêu tên các cơ quan chính phủ ở Bulgaria, Hungary và Romania, đồng thời cũng đề cập đến sự hỗ trợ từ khu vực tư nhân của CrowdStrike và Shadowserver Foundation.
Các quan chức cho biết phần mềm độc hại Sality chịu trách nhiệm cài đặt mã độc lên các hệ thống bị xâm phạm. Họ liên kết hoạt động này với cả việc đánh cắp tiền điện tử và các cuộc tấn công mạng rộng hơn. Mặc dù thông báo này mô tả hành động này là sự gián đoạn thay vì xóa bỏ hoàn toàn, thông điệp rõ ràng: chiến dịch xóa bỏ đã can thiệp vào khả năng phối hợp của phần mềm độc hại với các máy bị nhiễm.
Lời tuyên bố cũng nhấn mạnh lý do tại sao botnet vẫn là một vectơ đe dọa chính đối với lĩnh vực tiền mã hóa. Các tác nhân phần mềm độc hại có thể sử dụng các điểm cuối bị xâm phạm để thao túng người dùng và di chuyển tài sản bị đánh cắp, biến các thao tác ví thông thường—như sao chép và dán—thành những khoảnh khắc dễ bị tổn thương.
Cơ chế clipjacking đằng sau vụ trộm tiền điện tử
CrowdStrike đã cung cấp chi tiết kỹ thuật về cách các tác nhân đứng sau Sality được cho là đã thu thập các khoản thanh toán tiền điện tử. Trong một bài đăng mô tả hoạt động này, công ty cho biết các tội phạm đã sử dụng EggJagger, được mô tả là một “công cụ đánh cắp clipboard” theo dõi clipboard của thiết bị để tìm các địa chỉ ví tiền điện tử.
Phương pháp này được thiết kế để nạn nhân khó phát hiện. Khi người dùng sao chép địa chỉ Bitcoin hoặc Ethereum để gửi tiền, CrowdStrike cho biết phần mềm độc hại có thể thay thế lặng lẽ địa chỉ đó bằng một địa chỉ do kẻ tấn công kiểm soát. Trong phần giải thích của mình, CrowdStrike cho biết “tiền bị chuyển hướng” khi nạn nhân dán địa chỉ đích đã bị thay đổi vào khoản thanh toán.
Điều này quan trọng đối với nhà đầu tư và người dùng vì nó làm nổi bật một lớp rủi ro liên quan đến ví thường xuyên xảy ra: các cuộc tấn công không luôn yêu cầu người dùng cài đặt phần mềm rõ ràng là độc hại. Thay vào đó, chúng có thể xâm phạm hành vi bình thường của thiết bị và chuyển hướng giao dịch một cách lặng lẽ.
Chi tiết về quy mô và hoạt động được mô tả bởi CrowdStrike
CrowdStrike cho biết trong tám năm trước sự cố, những người vận hành Sality đã sử dụng EggJagger để đánh cắp ít nhất 12,1 triệu rúp—khoảng 150.000 USD tiền điện tử—bằng cách chuyển hướng các địa chỉ ví bị sao chép. Công ty cũng báo cáo rằng giá trị của các tài sản kỹ thuật số “chưa từng được chi tiêu” đạt đỉnh khoảng 1,5 triệu USD vào tháng 1 năm 2025.
Các quan chức và CrowdStrike mô tả một kiến trúc mạng được xây dựng xung quanh giao tiếp điểm-điểm. Theo tài khoản của họ, khoảng 15.000 máy tính bị nhiễm đã tạo thành một botnet kiểm tra xem các hệ thống có trực tuyến hay không mỗi 40 phút. Nhịp độ hoạt động này đáng chú ý: các mẫu giao tiếp định kỳ như vậy thường giúp kẻ tấn công duy trì kiểm soát đồng thời giữ cho lưu lượng điều khiển và quản lý ở mức dễ quản lý.
Do nỗ lực của các cơ quan chức năng, CrowdStrike và các quan chức Mỹ cho biết các kẻ phạm tội “mất khả năng liên lạc với các máy bị nhiễm”. Sự thay đổi này là kết quả thực tế của các chiến dịch gỡ bỏ: ngay cả khi một số phần mềm độc hại vẫn còn trên các điểm cuối, khả năng của kẻ tấn công trong việc phối hợp, cập nhật chiến thuật hoặc quản lý việc đánh cắp tự động có thể bị giảm mạnh.
Tại sao việc gỡ bỏ này lại quan trọng đối với bảo mật tiền điện tử
Các hệ sinh thái tội phạm được xây dựng xung quanh thao tác bảng tạm phản ánh một thực tế lớn hơn đối với không gian tiền điện tử: hành vi người dùng và tính toàn vẹn thiết bị thường là những mắt xích yếu nhất. Trường hợp Sality/EggJagger cho thấy ngay cả những hành động cơ bản—sao chép địa chỉ—cũng có thể trở thành bề mặt tấn công khi có phần mềm độc hại.
Đối với các nhà bảo vệ, tập phim củng cố tầm quan trọng của việc tăng cường bảo mật đầu cuối và theo dõi các hoạt động khả nghi trên clipboard, chứ không chỉ những dấu hiệu truyền thống của nhiễm phần mềm độc hại. Đối với người dùng tiền điện tử, nó củng cố lập luận về các thực hành chuyển an toàn hơn như xác minh địa chỉ thông qua các kênh đáng tin cậy và cảnh giác khi thực hiện giao dịch trên các hệ thống có thể đã bị xâm phạm.
Từ góc độ thị trường rộng hơn, những sự cố như vậy có thể làm giảm dòng chảy của các tài sản bị đánh cắp—mặc dù tác động ngay lập tức chính xác khó xác định chỉ dựa trên các báo cáo công khai. Điều rõ ràng từ các thông báo là lực lượng thực thi pháp luật và các nhà nghiên cứu bảo mật đã có thể can thiệp vào một hệ thống tội phạm mạng trưởng thành đã hoạt động trong nhiều năm.
Xem trước, người đọc nên theo dõi hai điều: liệu các báo cáo bổ sung có làm rõ tổng số nạn nhân bị ảnh hưởng hay không, và liệu các đội an ninh có công bố các chỉ số hoặc hướng dẫn giảm thiểu liên quan đến các kỹ thuật Sality và EggJagger hay không. Khi khả năng giao tiếp với các máy bị nhiễm đã bị gián đoạn, câu hỏi lâu dài hơn là những kẻ tấn công sẽ nhanh chóng cố gắng tái thiết các khả năng đánh cắp bảng tạm tương tự ở nơi khác như thế nào.
Bài viết này ban đầu được xuất bản dưới tiêu đề U.S. Officials Partner With CrowdStrike to Disrupt Crypto-Theft Malware trên Crypto Breaking News – nguồn thông tin đáng tin cậy của bạn về tin tức tiền mã hóa, tin tức bitcoin và cập nhật blockchain.





