Министерство юстиции США и CrowdStrike объявили о ликвидации ботнета Sality, который действовал с 2003 года и последние восемь лет использовался для кражи криптовалютных платежей. Основным инструментом оператора был EggJagger — вредоносная программа, отслеживавшая буфер обмена заражённого устройства и подменявшая скопированные адреса кошельков Bitcoin (BTC) и Ethereum (ETH) на адреса злоумышленника.
По оценке CrowdStrike, только через EggJagger было похищено как минимум около $150 тыс. При этом украденные средства в основном не тратились: в январе 2025 года стоимость неиспользованного портфеля достигла пика примерно в $1,35 млн в номинальном выражении. Sality не имел центрального управляющего сервера: заражённые машины связывались напрямую друг с другом, а вредонос распространялся через сетевые каталоги, съёмные носители и файлообменники.
Для разрушения инфраструктуры специалисты CrowdStrike Counter Adversary Operations использовали саму пиринговую архитектуру ботнета. Они удаляли легитимных участников из списков пиров и подставляли контролируемые sinkhole-серверы, изолировав более 15 тыс. заражённых машин по всему миру. Министерство юстиции, ФБР и Defense Criminal Investigative Service заблокировали связанные с Sality домены в США, а правоохранительные органы Болгарии, Венгрии и Румынии провели действия в Европе. Уведомлением пострадавших занимается Shadowserver Foundation совместно с интернет-провайдерами.
Оператора CrowdStrike отслеживает под именем SALTY SPIDER. В сентябре 2023 года ботнет, по данным компании, нанёс DDoS-удар по российской криптобирже AvanChange: вредоносная нагрузка была скомпилирована за секунды до загрузки, что указывает на импульсивную реакцию на личный конфликт. Предполагается, что оператор использовал подобные биржи для конвертации украденных монет в наличные.
В CrowdStrike подчёркивают, что отключение канала управления не удаляет вредоносное ПО с заражённых систем. Устройства, на которых уже установлен Sality или EggJagger, остаются опасными до ручной очистки. Для рынка криптовалют новость скорее позитивна: устранён один из давних каналов краж BTC и ETH, хотя прямого влияния на котировки она не оказывает.