Sality-uitschakeling isoleert meer dan 15.000 machines die werden gebruikt voor cryptodiefstal
Belangrijkste punten
- •Sality is sinds 2003 actief en opereerde later als een peer-to-peer botnet zonder centrale command-and-controlserver.
- •De afgelopen acht jaar leverde Sality vooral EggJagger, dat klembordinhoud controleerde en cryptocurrencyadressen op geïnfecteerde apparaten verving.
- •CrowdStrike schat dat EggJagger verantwoordelijk was voor ten minste 12,1 miljoen roebel, of ongeveer $150.000, aan gestolen cryptocurrency.
- •De verstoring isoleerde meer dan 15.000 geïnfecteerde machines door peerlijsten te manipuleren en door CrowdStrike gecontroleerde sinkholes toe te voegen.
- •CrowdStrike zei dat de operatie malware niet van gecompromitteerde systemen verwijderde, dus getroffen apparaten moeten nog steeds worden hersteld.

CrowdStrike en het Amerikaanse ministerie van Justitie hebben de Sality-botnet verstoord en meer dan 15.000 geïnfecteerde machines geïsoleerd die waren gebruikt om schadelijke payloads te verspreiden. Sality is sinds 2003 actief en leverde de afgelopen acht jaar vooral EggJagger, een tool die gekopieerde cryptocurrency-walletadressen monitorde en verving door adressen die werden gecontroleerd door de operator.
De operatie richtte zich op een schadelijke kwetsbaarheid in betalingsprocessen voor cryptocurrency. Wanneer malware een adres wijzigt voordat een betaling is voltooid, kunnen fondsen naar een andere ontvanger worden doorgestuurd. CrowdStrike schat dat EggJagger alleen al verantwoordelijk was voor ten minste 12,1 miljoen roebel, of ongeveer $150.000, aan gestolen cryptocurrency.
Vandaag hebben de @FBI , @TheJusticeDept en de Defense Criminal Investigative Service (DCIS) een multinationale operatie aangekondigd met acties in de Verenigde Staten en Europa om de botnet bekend als Sality te verstoren. Sinds 2003 heeft de Sality-botnet malware geïnstalleerd op gecompromitteerde… pic.twitter.com/HNIY3oCGYr — FBI Cyber Division (@FBICyberDiv) September 1, 2026
Vandaag hebben de @FBI , @TheJusticeDept en de Defense Criminal Investigative Service (DCIS) een multinationale operatie aangekondigd met acties in de Verenigde Staten en Europa om de botnet bekend als Sality te verstoren.
Sinds 2003 heeft de Sality-botnet malware geïnstalleerd op gecompromitteerde… pic.twitter.com/HNIY3oCGYr
— FBI Cyber Division (@FBICyberDiv) September 1, 2026
Sality werd voor het eerst waargenomen in 2003 en ontwikkelde zich later tot een peer-to-peer botnet. In plaats van te vertrouwen op een centrale command-and-controlserver, communiceerden geïnfecteerde machines rechtstreeks met elkaar. De malware verspreidde zich ook door zich te koppelen aan uitvoerbare bestanden die werden gedeeld via netwerkschijven, verwijderbare schijven en bestandsdeling.
Volgens CrowdStrike was de technische rol van Sality het leveren van extra payloads aan geïnfecteerde machines. In de afgelopen acht jaar werd EggJagger de primaire payload.
De clipjacking-tool controleerde het klembord van een slachtoffer op cryptocurrency-walletadressen en verving deze stilletjes door een adres dat werd gecontroleerd door de operator. Iemand die een Bitcoin- of Ethereum-adres kopieert om een betaling te doen, kon daardoor zien dat fondsen werden omgeleid van de beoogde ontvanger.
Dit mechanisme verschilt van een exchange-hack of een exploit in een smart contract. Het betrof het apparaat en het klembord dat werd gebruikt bij het voorbereiden van een cryptocurrencybetaling, in plaats van een aanval op de blockchain zelf.
Wat de uitschakeling bewijst, en wat niet
Het Counter Adversary Operations-team van CrowdStrike gebruikte het peer-to-peer-ontwerp van Sality tegen het botnet. De operatie manipuleerde peerlijsten door legitieme peers te verwijderen en door CrowdStrike gecontroleerde sinkholes toe te voegen. Hierdoor werden geïnfecteerde machines geïsoleerd van de controle van de operator en kon de botnet geen nieuwe taken meer ontvangen.
Het Amerikaanse ministerie van Justitie, de FBI en de Defense Criminal Investigative Service ondernamen actie tegen Sality-gerelateerde infrastructuur in de Verenigde Staten. Rechtshandhavingspartners in Bulgarije, Hongarije en Roemenië ondersteunden gerelateerde actie in Europa. De Shadowserver Foundation werkt samen met internetproviders om slachtoffers te waarschuwen.
CrowdStrike volgt de operator als SALTY SPIDER. Het bedrijf zei dat de gestolen cryptocurrency grotendeels niet was uitgegeven, waarbij de portefeuille in januari 2025 een piekwaarde bereikte van ongeveer 147 miljoen roebel, nominaal rond $1,35 miljoen.
Het verstoren van het controlekanaal van de operator verwijdert malware niet van gecompromitteerde systemen. CrowdStrike zei dat malware die al op geïnfecteerde machines aanwezig is actief blijft totdat deze wordt verwijderd, wat betekent dat getroffen systemen nog steeds moeten worden hersteld.
Waarom de diefstal relevant is voor cryptogebruikers
Het bevestigde totaal aan EggJagger-diefstal is beperkt tot één payloadfamilie, maar het mechanisme laat zien hoe malware een routinematig betalingsproces kan verstoren. Een gekopieerd adres kan afkomstig zijn van een legitieme bron, terwijl de inhoud van het klembord op een geïnfecteerd apparaat wordt gewijzigd voordat een transactie is voltooid.
De meer dan 15.000 machines die tijdens de operatie werden geïsoleerd, illustreren de omvang van de infrastructuur die CrowdStrike aanpakte. De zaak draait om klembordvervanging: malware monitorde cryptocurrency-walletadressen en verving deze door adressen die door de operator werden gecontroleerd, waardoor betalingen vanaf geïnfecteerde computers werden omgeleid.
Bitcoin en de verstoring van Sality
De marktomgeving van Bitcoin en de Sality-operatie zijn afzonderlijke zaken. Het botnet gebruikte cryptocurrencyadressen als onderdeel van zijn diefstalschema, maar het bewijsmateriaal rond de verstoring legt geen verband tussen de operatie en de marktbeweging van Bitcoin.
De uitschakeling is eerder een cybersecurityontwikkeling die betrekking heeft op de veiligheid van betalingsprocessen op gecompromitteerde apparaten. Het directe effect was volgens CrowdStrike dat geïnfecteerde machines werden geïsoleerd, zodat de operator niet langer met hen kon communiceren of nieuwe instructies kon geven.
Voor cryptogebruikers is het belangrijkste punt geen verandering in de onderliggende blockchain. Het risico is dat malware op een apparaat betaalinformatie kan wijzigen tijdens een transactieworkflow. Het aanhoudende aanwezige malware op getroffen machines betekent ook dat de verstoring die systemen niet zelf heeft opgeschoond.
Volg 99Bitcoins op X voor de nieuwste marktupdates en abonneer je op YouTube voor dagelijkse deskundige marktanalyse.