Власти США и CrowdStrike ликвидировали ботнет Sality, восемь лет воровавший Bitcoin и Ethereum

1 час назад 3 источника positive

Главное по теме:

  • Ликвидация Sality подтверждает эффективность sinkholing, но заражённые машины продолжат воровать криптовалюты.
  • Официальные $150 тыс. ущерба занижены: реальная угроза — тихая подмена адресов при переводах BTC и ETH.
  • Атака на AvanChange показывает: ботнеты остаются инструментом давления на криптобиржи и их пользователей.

Министерство юстиции США и CrowdStrike объявили о ликвидации ботнета Sality, который действовал с 2003 года и последние восемь лет использовался для кражи криптовалютных платежей. Основным инструментом оператора был EggJagger — вредоносная программа, отслеживавшая буфер обмена заражённого устройства и подменявшая скопированные адреса кошельков Bitcoin (BTC) и Ethereum (ETH) на адреса злоумышленника.

По оценке CrowdStrike, только через EggJagger было похищено как минимум около $150 тыс. При этом украденные средства в основном не тратились: в январе 2025 года стоимость неиспользованного портфеля достигла пика примерно в $1,35 млн в номинальном выражении. Sality не имел центрального управляющего сервера: заражённые машины связывались напрямую друг с другом, а вредонос распространялся через сетевые каталоги, съёмные носители и файлообменники.

Для разрушения инфраструктуры специалисты CrowdStrike Counter Adversary Operations использовали саму пиринговую архитектуру ботнета. Они удаляли легитимных участников из списков пиров и подставляли контролируемые sinkhole-серверы, изолировав более 15 тыс. заражённых машин по всему миру. Министерство юстиции, ФБР и Defense Criminal Investigative Service заблокировали связанные с Sality домены в США, а правоохранительные органы Болгарии, Венгрии и Румынии провели действия в Европе. Уведомлением пострадавших занимается Shadowserver Foundation совместно с интернет-провайдерами.

Оператора CrowdStrike отслеживает под именем SALTY SPIDER. В сентябре 2023 года ботнет, по данным компании, нанёс DDoS-удар по российской криптобирже AvanChange: вредоносная нагрузка была скомпилирована за секунды до загрузки, что указывает на импульсивную реакцию на личный конфликт. Предполагается, что оператор использовал подобные биржи для конвертации украденных монет в наличные.

В CrowdStrike подчёркивают, что отключение канала управления не удаляет вредоносное ПО с заражённых систем. Устройства, на которых уже установлен Sality или EggJagger, остаются опасными до ручной очистки. Для рынка криптовалют новость скорее позитивна: устранён один из давних каналов краж BTC и ETH, хотя прямого влияния на котировки она не оказывает.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.