Bộ Tư pháp Hoa Kỳ và công ty an ninh mạng CrowdStrike đã công bố vào ngày 1 tháng 9 rằng họ đã phối hợp với các cơ quan thực thi pháp luật của Bulgaria, Hungary và Romania để phá vỡ mạng bot Sality hoạt động lâu dài. Mạng này đã lan truyền kể từ năm 2003 và trong gần tám năm qua, chủ yếu thông qua việc sửa đổi địa chỉ ví mã hóa trên máy tính của nạn nhân để đánh cắp Bitcoin và Ethereum.
Trong gần tám năm qua, chủ yếu được sử dụng để thay đổi địa chỉ ví
CrowdStrike cho biết, tải trọng chính gần đây của Sality là phần mềm độc hại có tên EggJagger. Khi người dùng sao chép địa chỉ ví để thực hiện chuyển tiền, chương trình sẽ thay thế địa chỉ trong clipboard bằng địa chỉ do kẻ tấn công kiểm soát, dẫn đến việc tài sản bị chuyển đi.
Công ty ước tính riêng EggJagger đã mang lại cho những người vận hành ít nhất 12,1 triệu rúp, tương đương khoảng 150.000 USD. Trước đó, Sality còn được sử dụng để đánh cắp thông tin đăng nhập tài khoản, gửi thư rác, cung cấp dịch vụ proxy và thực hiện các cuộc tấn công từ chối dịch vụ.
Vị thế chưa sử dụng từng tăng lên 1,35 triệu USD
CrowdStrike cho biết phần lớn tài sản tiền điện tử bị đánh cắp không được bán ngay lập tức. Khi giá coin tăng, khoản vị thế chưa sử dụng này đã đạt giá trị danh nghĩa khoảng 147 triệu rúp, tương đương khoảng 1,35 triệu USD vào tháng 1 năm 2025.
Điều này có nghĩa là kẻ tấn công đã đạt được lợi nhuận kế toán cao hơn số tiền ban đầu bị đánh cắp thông qua việc nắm giữ dài hạn các tài sản bị đánh cắp. Báo cáo cũng cho biết, nếu tính theo sức mua tại các thành phố lớn phương Tây, giá trị đỉnh điểm của số tài sản này khoảng tương đương 4 triệu USD.
Đóng băng cơ sở hạ tầng liên quan đồng thời tại nhiều quốc gia
Sality có thể tồn tại trong nhiều năm, một lý do quan trọng là nó không có máy chủ trung tâm duy nhất. Các thiết bị bị nhiễm trực tiếp giao tiếp với nhau, và phần mềm độc hại còn đính kèm vào các tệp thực thi để tiếp tục lây lan qua mạng chia sẻ và thiết bị lưu trữ di động.
Tuy nhiên, cấu trúc điểm-điểm này cũng trở thành điểm yếu để các đội ngũ thực thi pháp luật và an ninh khai thác. CrowdStrike cho biết, các nút của Sality gần như không xác minh danh tính của các thiết bị mới gia nhập. Nhóm của họ đã tận dụng điều này để xóa các nút hợp lệ khỏi danh sách địa chỉ của thiết bị bị nhiễm, sau đó thay thế bằng địa chỉ của máy chủ bẫy do họ kiểm soát, cuối cùng cô lập hơn 15.000 máy tính trên toàn cầu.
Bộ Tư pháp Hoa Kỳ, FBI và Cơ quan Điều tra Hình sự Quốc phòng đã tịch thu các tên miền liên quan đến Sality tại Hoa Kỳ, trong khi cảnh sát Bulgaria, Hungary và Romania cũng tiến hành các hành động loại bỏ tại châu Âu. Quỹ Shadowserver đang hợp tác với các nhà cung cấp dịch vụ internet để thông báo cho các nạn nhân.
Thông tin bổ sung: CrowdStrike cũng cho biết, nhóm tác nhân mang mã hiệu SALTY SPIDER đã từng sử dụng cuộc tấn công mạng này để nhắm vào sàn giao dịch tiền điện tử Nga AvanChange vào tháng 9 năm 2023. Hiện tại, một số thiết bị bị nhiễm đã được chuyển hướng đến máy chủ bẫy do CrowdStrike kiểm soát, nhưng phần mềm độc hại trên các thiết bị vẫn cần được xóa thủ công bởi người dùng.


