加密地址「複製貼上」攻擊在 Sality 僵屍網路受擾後仍持續活動

iconCryptoSlate
分享
AI summary icon精華摘要
鏈上新聞報導,2026年8月31日對Sality木馬網的干預行動已停止新惡意軟體的分發,但未清除現有威脅。超過33,000台設備仍感染了EggJagger,這是一種會交換加密貨幣地址並轉移付款的有效載荷。加密貨幣新聞強調持續存在的風險,因為用戶必須手動移除此惡意軟體。雖然木馬網的運營者無法再推送更新,但本地威脅依然存在。

根據 CrowdStrike 的 9 月 1 日報告,8 月 31 日 Sality 僵屍網路的中斷切斷了其運營者向受感染電腦傳遞新惡意軟體的能力,但這些設備上已有的惡意軟體仍保持活動狀態。受感染機器的用戶仍需移除已安裝的惡意軟體,包括一種交換加密貨幣地址並可重定向付款的工具。

CrowdStrike 表示,該僵尸網路已將載荷分發至全球超過 33,000 台受感染的機器。該數字衡量的是被入侵的電腦數量,損失加密貨幣的用戶數量尚未明確。

美國司法部於2026年9月1日宣布此項跨國行動,此舉緊接前一天的行動。美國當局沒收了與Sality相關的網域,而保加利亞、匈牙利和羅馬尼亞的夥伴則針對其他網域採取行動。

支付風險如何持續

CrowdStrike 識別出 EggJagger 在過去八年中一直是 Sality 的主要載荷。該工具會監視剪貼簿中的加密貨幣地址,並替換為操作者控制的地址,包括當有人複製比特幣或以太坊地址進行付款時。

危險的步驟是將資金發送到替換後的地址。用戶可能本意是支付給正確的收款人,卻在付款表單中粘貼了不同的收款地址。一旦用戶將資金發送到該地址,重定向就會生效。

相關閱讀

CryptoBandits 惡意軟體讓犯罪分子可透過您的 USB 驅動器存取加密錢包——微軟警告

已安裝在電腦上的地址交換軟體,即使在 Sality 的通訊被切斷後仍可繼續運行。因此,確認受感染的用戶仍需將該惡意軟體從其裝置中移除。

2026 年 8 月 31 日 Sality 的中斷阻止了新負載的傳遞,而已安裝的 EggJagger 可交換複製的付款地址。流程顯示,若使用者將款項發送至替代地址,則會發生付款重導向,隨後進行檢測與惡意軟體移除。

CrowdStrike 將 Sality 描述為一種檔案感染程式:它會附加到可執行檔案上,並透過網路共用、可移動驅動器和檔案共享進行傳播。這些被感染的檔案與操作所導致的網路連線中斷是兩個不同的問題。

中斷改變了受感染機器用於通訊的對等節點列表,將其與操作者隔離,並插入了由防禦方控制的稱為 sinkholes 的伺服器。CrowdStrike 表示,被隔離的機器人已無法接收有效載荷下載指令或惡意檔案的直接轉帳。合作夥伴也關閉了託管有效載荷的 URL。

對於網路運營商,CrowdStrike 建議檢查網路日誌和裝置遙測數據,以尋找發往其燈塔地址 188.166.101[.]148 的 UDP 流量。該公司表示,若發現匹配項,則表明存在 Sality 感染,需進行修復。其技術報告還提供了用於掃描正在運行的進程的 YARA 檢測規則。

相關閱讀

40 個惡意 Firefox 擴充功能針對加密錢包,其中 9 個最初為體育比分工具

司法部表示,Shadowserver 基金會正與網際網路服務提供商和電腦安全事件回應團隊合作,以識別感染情況,協助通知受影響的用戶並支持修復工作。

對於受感染電腦的用戶,修復措施可解決仍可替換複製付款地址的惡意軟體。僅僅破壞殭屍網路並無法消除此本地威脅。

相關閱讀

在點擊發送前識別加密貨幣詐騙

文章 活躍的加密貨幣地址「複製貼上攻擊」即使在重大惡意軟體清理後切斷駭客,仍威脅用戶 首先出現在 CryptoSlate

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露