美國司法部與網絡安全公司 CrowdStrike 於 9 月 1 日公布,已聯合保加利亞、匈牙利和羅馬尼亞執法部門,拆除長期活躍的 Sality 僵屍網絡。該網絡自 2003 年起傳播,近八年主要透過篡改受害者電腦中的加密錢包地址,竊取比特幣和以太坊。
過去八年主要用於替換錢包地址
CrowdStrike 表示,Sality 近年的主要載荷是名為 EggJagger 的惡意程式。用戶在複製錢包地址準備轉帳時,程式會把剪貼簿中的地址替換成攻擊者控制的地址,導致資金被轉走。
该公司估算,僅 EggJagger 一項就為操作者帶來至少 1210 萬盧布收入,約合 15 萬美元。在此之前,Sality 還被用於竊取帳號憑證、發送垃圾郵件、提供代理服務,以及發起拒絕服務攻擊。
未動用倉位一度升至 135 萬美元
CrowdStrike 表示,攻擊者竊取的大部分加密資產並未立即出售。隨著幣價上漲,這部分未動用倉位在 2025 年 1 月的名義價值一度升至約 1.47 億盧布,約合 135 萬美元。
這意味著,攻擊者透過長期持有被盜資產,獲得了高於初始盜竊金額的賬面收益。報導還提到,若以西方主要城市的購買力估算,這部分資產的峰值價值約相當於 400 萬美元。
多國同步查封相關基礎設施
Sality 能持續多年,一個重要原因是它沒有單一中心伺服器。受感染設備彼此直接通信,惡意程式還會附著在可執行檔案上,透過網路共享和移動儲存設備繼續傳播。
不過,這種點對點結構也成為執法和安全團隊切入的突破口。CrowdStrike 表示,Sality 的節點幾乎不會核驗新加入設備的身份。其團隊借此將合法節點從受感染設備的地址列表中移除,再寫入自己控制的沉洞伺服器地址,最終隔離了全球超過 15,000 台機器。
美國司法部、聯邦調查局和國防刑事調查局已在美国查封與 Sality 相關的域名,保加利亞、匈牙利和羅馬尼亞警方也在歐洲採取了下線行動。Shadowserver 基金會正與網際網路服務提供商合作,通知受害者。
補充資訊:CrowdStrike 還提到,代號為 SALTY SPIDER 的操作者曾於 2023 年 9 月利用此網絡攻擊俄羅斯加密交易所 AvanChange。目前部分受感染設備已被導向 CrowdStrike 控制的沉洞伺服器,但機器上的惡意程式仍需用戶手動清除。


