Các quan chức Mỹ phối hợp với CrowdStrike để vô hiệu hóa botnet Sality nhằm chống lại các vụ trộm tiền điện tử

iconCryptoBreaking
Chia sẻ
AI summary iconTóm tắt
Các quan chức Mỹ, phối hợp với CrowdStrike và các đối tác quốc tế tập trung vào CFT, đã vô hiệu hóa botnet Sality để bảo vệ thanh khoản và thị trường tiền mã hóa. Phần mềm độc hại này, hoạt động hơn 20 năm, đã sử dụng kỹ thuật clipjacking để đánh cắp tiền mã hóa từ các hệ thống bị nhiễm. Botnet này, lan rộng tại Bulgaria, Hungary và Romania, kiểm soát khoảng 15.000 máy tính và đã rút đi 12,1 triệu rúp ($150.000) trong vòng tám năm. Chiến dịch này nhấn mạnh nỗ lực toàn cầu nhằm bảo vệ tài sản kỹ thuật số trước các mối đe dọa mạng.
Us Officials Coordinate With Crowdstrike To Counter Crypto Theft Malware

Cơ quan thực thi pháp luật liên bang Hoa Kỳ, hợp tác với công ty an ninh mạng CrowdStrike và các đối tác quốc tế, đã công bố một chiến dịch nhắm vào hệ sinh thái phần mềm độc hại Sality—một chuỗi nhiễm trùng mà các cơ quan chức năng cho biết đã được sử dụng hơn hai thập kỷ để đánh cắp tiền điện tử và thực hiện các cuộc tấn công mạng.

Trong thông báo vào thứ Ba, Bộ Tư pháp Hoa Kỳ (DOJ) cho biết đã vô hiệu hóa botnet Sality và phần mềm độc hại liên quan trong một nỗ lực quốc tế phối hợp với các quan chức Bulgaria, Hungary và Romania, cùng các đối tác khu vực tư nhân là CrowdStrike và Shadowserver Foundation. DOJ liên kết Sality với các hoạt động xâm nhập kéo dài từ năm 2003, bao gồm việc cài đặt phần mềm độc hại lên các thiết bị bị ảnh hưởng.

Những điểm chính

  • Bộ Tư pháp Hoa Kỳ cho biết mạng bot Sality và cơ sở hạ tầng phần mềm độc hại đã bị vô hiệu hóa thông qua một chiến dịch phối hợp quốc tế.
  • CrowdStrike báo cáo rằng phương thức “clipjacking” dựa trên bảng tạm đã được sử dụng để thay thế các địa chỉ tiền điện tử bằng các địa chỉ do kẻ tấn công kiểm soát.
  • Theo CrowdStrike, các thực thể đứng sau Sality đã đánh cắp ít nhất 12,1 triệu rúp (khoảng 150.000 đô la Mỹ) trong tám năm qua.
  • Các cơ quan chức năng mô tả một mạng bot ngang hàng gồm khoảng 15.000 máy tính bị nhiễm mã, thường xuyên kiểm tra xem các mục tiêu có trực tuyến hay không.
  • Trong quá trình hoạt động, các nhà điều hành Sality được cho là đã mất khả năng giao tiếp với các máy bị nhiễm.

Tại sao việc chiếm quyền điều khiển bảng tạm lại quan trọng đối với bảo mật tiền điện tử

Chi tiết quan trọng nhất trong báo cáo là cách vụ trộm được thực hiện. CrowdStrike cho biết trong tám năm qua, các tác nhân đã sử dụng EggJagger, một công cụ đánh cắp clipboard, để theo dõi clipboard của nạn nhân nhằm tìm địa chỉ ví tiền điện tử và sau đó thay thế chúng một cách im lặng bằng các địa chỉ do kẻ tấn công kiểm soát.

Về mặt thực tế, cơ chế này nhắm vào hành vi phổ biến của người dùng: sao chép và dán địa chỉ ví khi gửi tiền. Theo CrowdStrike, khi nạn nhân sao chép một địa chỉ Bitcoin hoặc Ethereum để hoàn tất thanh toán, số tiền sẽ được chuyển hướng đến địa chỉ đã bị thay thế.

Loại tấn công này đặc biệt gây hại vì không yêu cầu nạn nhân ký các giao dịch độc hại hoặc tương tác với trang web giả trong thời điểm đó. Thay vào đó, nó xâm phạm luồng giao dịch tại điểm nhập địa chỉ—nghĩa là những người dùng dựa vào sao chép/dán bảng tạm có thể bị lừa ngay cả khi họ không bao giờ tương tác chủ động với các lời nhắc phần mềm độc hại hoặc trang lừa đảo.

Phạm vi và tác động đã báo cáo của hoạt động Sality

Trong bài viết về vụ xóa bỏ, CrowdStrike cho biết phương pháp clipjacking đã cho phép đánh cắp ít nhất 12,1 triệu rúp, tương đương khoảng 150.000 đô la Mỹ tiền điện tử, trong khoảng thời gian mà họ mô tả. Công ty cũng nhấn mạnh rằng các tài sản bị đánh cắp vẫn ở trạng thái “chưa từng được chi tiêu”, nghĩa là các quỹ kỹ thuật số bị chiếm đoạt không được chi tiêu hoặc di chuyển khỏi các điểm đến liên quan đến kẻ tấn công trong khoảng thời gian quan sát.

Nó còn cho biết giá trị của những tài sản “chưa từng được chi tiêu” này đạt đỉnh khoảng 1,5 triệu đô la vào tháng 1 năm 2025, cho thấy mức độ quan trọng mà số tiền tích lũy có thể đạt được khi các quy trình đánh cắp hoạt động được triển khai.

Mặc dù số tiền bị đánh cắp và định giá cao nhất được báo cáo chỉ mô tả những gì CrowdStrike quan sát được trong phân tích của mình, chúng giúp làm rõ lý do tại sao việc gián đoạn các kênh giao tiếp của botnet lại quan trọng đến vậy: nếu các tác nhân không thể kiểm soát hoặc duy trì các cuộc xâm nhập một cách đáng tin cậy, khả năng của họ trong việc kích hoạt thay đổi địa chỉ và thu thập tiền sẽ giảm đi.

Botnet hoạt động như thế nào—và sự gián đoạn đã thay đổi điều gì

Các quan chức Mỹ và CrowdStrike đều mô tả Sality là một botnet dạng peer-to-peer. Theo công ty, khoảng 15.000 máy tính bị nhiễm đã tham gia vào mạng lưới này, kiểm tra xem các hệ thống có trực tuyến hay không mỗi 40 phút. Kết nối định kỳ này giúp các tác nhân phần mềm độc hại duy trì khả năng theo dõi tình trạng nhiễm và, khi có thể, tiếp tục các hoạt động độc hại.

Sau nỗ lực của các cơ quan chức năng, CrowdStrike cho biết các kẻ phạm tội “đã mất khả năng giao tiếp với các máy bị nhiễm”. Trong các hoạt động botnet, sự mất mát này thường mang tính quyết định: ngay cả khi các thiết bị bị nhiễm vẫn còn tồn tại tạm thời, việc loại bỏ các kênh truyền thông điều khiển và kiểm soát sẽ làm giảm khả năng của phần mềm độc hại trong việc phối hợp, cập nhật và thực hiện các chức năng mang lại lợi nhuận cao nhất.

Thông báo của DOJ đã mô tả hành động can thiệp này như một phần trong nỗ lực rộng lớn hơn nhằm vô hiệu hóa phần mềm độc hại Sality và cơ sở hạ tầng botnet liên quan, chứ không chỉ đơn thuần là xóa bỏ các nhiễm trùng cá biệt. Đối với người dùng tiền điện tử, điểm chính cần lưu ý là các chiến dịch này có thể kéo dài trong thời gian dài—DOJ cho biết Sality đã chịu trách nhiệm cài đặt phần mềm độc hại lên các thiết bị bị xâm phạm kể từ năm 2003—do đó, các hành động thực thi pháp luật và can thiệp kỹ thuật là vô cùng quan trọng để thu hẹp phạm vi hoạt động của kẻ tấn công.

Điều mà nhà đầu tư và người dùng nên theo dõi tiếp theo

Việc gỡ bỏ này làm nổi bật cách các chiến dịch trộm tiền điện tử ngày càng kết hợp việc phân phối phần mềm độc hại với các cuộc tấn công vào quy trình làm việc của con người như đánh cắp clipboard. Người dùng nên coi việc thay thế địa chỉ dựa trên clipboard là một mối đe dọa thực sự—đặc biệt khi gửi tiền Bitcoin hoặc Ethereum—và nên xác minh địa chỉ người nhận thông qua các phương pháp ngoài băng tần (ví dụ: kiểm tra địa chỉ đã dán với một nguồn đáng tin cậy hoặc sử dụng các bước xác minh trong phần mềm ví).

Nhìn về tương lai, câu hỏi còn bỏ ngỏ là các kẻ tấn công sẽ thích nghi như thế nào nếu khả năng giao tiếp với các máy bị nhiễm bị hạn chế. Độc giả nên theo dõi các biến thể phần mềm độc hại mới, các công cụ đánh cắp clipboard mới, hoặc những thay đổi rộng hơn trong cách các đối tượng phạm tội duy trì quyền truy cập vào các thiết bị nạn nhân khi sự gián đoạn hạ tầng Sality lan tỏa qua các hoạt động phạm tội.

Bài viết này ban đầu được xuất bản dưới dạng Giới chức Mỹ phối hợp với CrowdStrike để chống lại phần mềm độc hại ăn cắp tiền điện tử trên Crypto Breaking News – nguồn cung cấp tin tức tiền điện tử, tin tức bitcoin và cập nhật blockchain đáng tin cậy của bạn.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.