
美國聯邦執法部門與網絡安全公司 CrowdStrike 及國際夥伴合作,宣佈一項針對 Sality 惡意軟體生態的行動——當局表示,此感染鏈已長達二十多年被用於竊取加密貨幣和進行網絡攻擊。
在週二的公告中,美國司法部(DOJ)表示,透過一項涉及保加利亞、匈牙利和羅馬尼亞官員,以及民間企業合作夥伴 CrowdStrike 和 Shadowserver 基金會的國際行動,已打擊了 Sality 機器人網路及相關惡意軟體。DOJ 將 Sality 與自 2003 年以來持續進行的入侵活動聯繫起來,包括在受影響設備上安裝惡意軟體。
重點摘要
- 美國司法部表示,Sality 僵屍網路和惡意軟體基礎設施已通過協調的國際行動被破壞。
- CrowdStrike 報告指出,利用剪貼簿的「clipjacking」手法將加密貨幣地址替換為攻擊者控制的地址。
- 根據 CrowdStrike 的說法,背後的實體透過 Sality 在過去八年內竊取了至少 12.1 百萬盧布(約 150,000 美元)。
- 當局描述了一個約有 15,000 台受感染電腦的點對點殭屍網路,這些電腦會定期檢查目標是否在線。
- 在運作期間,據報 Sality 操作員失去了與受感染機器通信的能力。
剪貼簿劫持對加密貨幣安全的重要性
報告中最關鍵的細節在於竊取方式。CrowdStrike 表示,在過去八年中,攻擊者使用了一款名為 EggJagger 的剪貼板竊取工具,該工具會監控受害者的剪貼板,尋找加密貨幣錢包地址,然後悄無聲息地將其替換為攻擊者控制的地址。
在實際操作中,此機制針對一種常見的用戶行為:在轉賬時複製並貼上錢包地址。根據 CrowdStrike 的說法,當受害者複製 Bitcoin 或 Ethereum 地址以完成付款時,資金會被重定向至被替換的地址。
此類攻擊特別具有破壞性,因為它不需要受害者在當下簽署惡意交易或與假冒網站互動。相反,它在地址輸入點破壞交易流程——意味著依賴剪貼簿複製/貼上功能的用戶,即使從未有意與惡意軟體提示或釣魚頁面互動,也可能被欺騙。
Sality 操作的範圍與報告的影響
在關於此次取締的報告中,CrowdStrike 表示,該剪輯劫持手法在所描述的期間內導致至少 1210 萬盧布,或約 15 萬美元的加密貨幣被盜。該公司還強調,被盜資產仍為「從未花費」,意味著在觀察期間內,被沒收的數位資金未被後續花費或從與攻擊者相關的目標地址轉移。
它進一步指出,這些「從未花費」資產的價值在 2025 年 1 月達到約 $1.5 百萬,讓人感受到一旦運營性竊取流程啟動,這些儲存收益可能變得何等龐大。
儘管所報告的竊取數量和峰值估值僅描述了 CrowdStrike 在其分析中觀察到的情況,但它們有助於說明為何切斷木馬網路的通訊通道至關重要:如果操作者無法可靠地控制或維持感染,他們觸發地址替換和收集資金的能力就會降低。
木馬網路如何運作——以及干擾帶來的變化
美國官員和 CrowdStrike 均將 Sality 描述為一個點對點機器人網路。根據該公司表示,約有 15,000 台受感染的電腦屬於此網路,這些電腦每 40 分鐘檢查一次系統是否在線。這種定期連線有助於確保惡意軟體操作者能持續掌握感染狀態,並在可能的情況下繼續進行惡意活動。
在當局的努力下,CrowdStrike 表示,犯罪分子「已失去與受感染機器通信的能力」。在傀儡網路運作中,這種通信中斷通常是決定性的:即使受感染的設備暫時仍存在,切斷命令與控制通信也會降低惡意軟體協調、更新和執行其最有利可圖功能的能力。
司法部的公告將此次干預定義為對 Sality 惡意軟體及其相關機器人網路基礎設施的廣泛打擊,而不僅僅是移除個別感染。對於加密貨幣用戶而言,關鍵在於這些活動可能持續很長時間——司法部表示,Sality 自 2003 年以來一直負責在受感染設備上安裝惡意軟體——因此執法行動與技術干預對於縮小攻擊者的操作範圍至關重要。
投資者和用戶接下來應關注的內容
這起下架事件突顯了加密貨幣竊取活動如何日益將惡意軟體分發與人為工作流程攻擊(如剪貼簿劫持)相結合。用戶應將基於剪貼簿的地址替換視為真實威脅——特別是在傳送 Bitcoin 或 Ethereum 資金時——並考慮透過帶外方法驗證收款人地址(例如,將貼上的地址與可信來源進行比對,或使用錢包軟體中的驗證步驟)。
展望未來,一個尚未解決的問題是,攻擊者在與受感染機器的通信能力受到限制時將如何適應。讀者應留意後續的惡意軟體變種、新的剪貼簿劫持工具,或犯罪分子在 Sality 基礎設施受干擾後,如何在整個犯罪活動中維持對受害者設備的訪問權限。
本文原載於 Crypto Breaking News:美國官員與 CrowdStrike 協調應對加密貨幣竊取惡意軟體 —— 您值得信賴的加密貨幣新聞、比特幣新聞和區塊鏈更新資訊來源。
