根據 CrowdStrike 的 9 月 1 日報告,8 月 31 日 Sality 僵屍網路的中斷切斷了其運營者向受感染電腦傳遞新惡意軟體的能力,但這些設備上已有的惡意軟體仍保持活動狀態。受感染機器的用戶仍需移除已安裝的惡意軟體,包括一種交換加密貨幣地址並可重定向付款的工具。
CrowdStrike 表示,該僵尸網路已將載荷分發至全球超過 33,000 台受感染的機器。該數字衡量的是被入侵的電腦數量,損失加密貨幣的用戶數量尚未明確。
美國司法部於2026年9月1日宣布此項跨國行動,此舉緊接前一天的行動。美國當局沒收了與Sality相關的網域,而保加利亞、匈牙利和羅馬尼亞的夥伴則針對其他網域採取行動。
支付風險如何持續
CrowdStrike 識別出 EggJagger 在過去八年中一直是 Sality 的主要載荷。該工具會監視剪貼簿中的加密貨幣地址,並替換為操作者控制的地址,包括當有人複製比特幣或以太坊地址進行付款時。
危險的步驟是將資金發送到替換後的地址。用戶可能本意是支付給正確的收款人,卻在付款表單中粘貼了不同的收款地址。一旦用戶將資金發送到該地址,重定向就會生效。
已安裝在電腦上的地址交換軟體,即使在 Sality 的通訊被切斷後仍可繼續運行。因此,確認受感染的用戶仍需將該惡意軟體從其裝置中移除。
CrowdStrike 將 Sality 描述為一種檔案感染程式:它會附加到可執行檔案上,並透過網路共用、可移動驅動器和檔案共享進行傳播。這些被感染的檔案與操作所導致的網路連線中斷是兩個不同的問題。
中斷改變了受感染機器用於通訊的對等節點列表,將其與操作者隔離,並插入了由防禦方控制的稱為 sinkholes 的伺服器。CrowdStrike 表示,被隔離的機器人已無法接收有效載荷下載指令或惡意檔案的直接轉帳。合作夥伴也關閉了託管有效載荷的 URL。
對於網路運營商,CrowdStrike 建議檢查網路日誌和裝置遙測數據,以尋找發往其燈塔地址 188.166.101[.]148 的 UDP 流量。該公司表示,若發現匹配項,則表明存在 Sality 感染,需進行修復。其技術報告還提供了用於掃描正在運行的進程的 YARA 檢測規則。
司法部表示,Shadowserver 基金會正與網際網路服務提供商和電腦安全事件回應團隊合作,以識別感染情況,協助通知受影響的用戶並支持修復工作。
對於受感染電腦的用戶,修復措施可解決仍可替換複製付款地址的惡意軟體。僅僅破壞殭屍網路並無法消除此本地威脅。
文章 活躍的加密貨幣地址「複製貼上攻擊」即使在重大惡意軟體清理後切斷駭客,仍威脅用戶 首先出現在 CryptoSlate。


