萨利提僵尸网络在盗取比特币和以太坊八年后被 dismantled。

CN
Decrypt
关注
2小时前

CrowdStrike 和司法部已 dismantled Sality,一个自 2003 年以来流通的僵尸网络,过去八年里通过重写 钱包 地址劫持加密货币支付,安全公司 表示 周二。


Sality 本身几乎没有做任何事情,除了传递他人的有效载荷。在过去八年里,它的主要货物是 EggJagger,CrowdStrike 称其为“监控剪贴板中的加密货币钱包地址的剪切工具”,并将其替换为操作者自己的地址。受害者复制 比特币以太坊 地址来支付某人,结果钱却发送给了陌生人。



CrowdStrike 估计仅从 EggJagger 中获取了至少 121 万卢布,大约 150,000 美元。在 EggJagger 之前,这个僵尸网络通过传递凭证盗窃、垃圾邮件、代理服务和拒绝服务有效载荷来维持生计。


操作者从未花费的


被盗的硬币大部分保持不动,这被证明是更有利可图的决定。CrowdStrike 估计这一永不使用的资产组合在 2025 年 1 月的峰值约为 1.47 亿卢布,名义上为 135 万美元,或相当于西方首都 400 万美元的购买力。


Sality 自 2003 年以来之所以能存活,是因为没有可被扣押的中央服务器。受感染的机器彼此直接通信,恶意软件通过附加到通过网络共享和可移动驱动器传递的可执行文件中来传播,无需操作者的努力即可再生。



Myriad:比特币价格的下一步?点击预测您的想法。

这种架构也是进入的方式。僵尸接受任何能正确应答握手的机器,并没有检查谁在加入。CrowdStrike 的反对手操作团队利用这一访问权限,从每个机器的地址列表中剔除合法的对等体,并插入自己的陷阱,孤立了全球超过 15,000 台机器。


司法部、FBI 和国防刑事调查局 查封 了美国与 Sality 有关的域名,而保加利亚、匈牙利和罗马尼亚的警方则在欧洲查封了其他域名。Shadowserver 基金会正在与互联网服务提供商合作,通知受害者。


操作者被 CrowdStrike 追踪为 SALTY SPIDER,偶尔会将僵尸网络针对自己的目标。2023 年 9 月的一次拒绝服务有效载荷袭击了俄罗斯加密货币交易所 AvanChange,并在上传前几秒内编译,这被 CrowdStrike 解读为对个人怨恨的冲动反应。该公司认为操作者利用此类交易所将被盗的硬币转换为现金。


受感染的机器现在报告给 CrowdStrike 控制的陷阱,而不是他们的所有者。该公司已发布检测规则和网络指标,并警告说,已经在这些机器上存在的恶意软件保持活跃,直到有人将其移除。


免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接