AktualnościKryptoOperacja przeciwko Sality odizolowała ponad 15 000 maszyn wykorzystywanych do kradzieży kryptowalut

Operacja przeciwko Sality odizolowała ponad 15 000 maszyn wykorzystywanych do kradzieży kryptowalut

Autor: 99 Bitcoins·

Najważniejsze informacje

  • Sality działał od 2003 roku, a później funkcjonował jako botnet peer-to-peer bez centralnego serwera dowodzenia i kontroli.
  • Przez ostatnie osiem lat Sality głównie dostarczał EggJagger, który monitorował zawartość schowka i podmieniał adresy kryptowalut na zainfekowanych urządzeniach.
  • CrowdStrike szacuje, że EggJagger odpowiadał za co najmniej 12,1 mln rubli, czyli około 150 000 USD, skradzionej kryptowaluty.
  • Zakłócenie działania odizolowało ponad 15 000 zainfekowanych maszyn poprzez manipulowanie listami peerów i wstawianie sinkhole’ów kontrolowanych przez CrowdStrike.
  • CrowdStrike podało, że operacja nie usunęła malware z przejętych systemów, więc dotknięte urządzenia nadal wymagają remediacji.
Operacja przeciwko Sality odizolowała ponad 15 000 maszyn wykorzystywanych do kradzieży kryptowalut

CrowdStrike i Departament Sprawiedliwości USA zakłóciły działanie botnetu Sality, odcinając ponad 15 000 zainfekowanych maszyn, które były wykorzystywane do rozsyłania złośliwych ładunków. Aktywny od 2003 roku Sality przez ostatnie osiem lat głównie dostarczał EggJagger — narzędzie, które monitorowało skopiowane adresy portfeli kryptowalutowych i zastępowało je adresami kontrolowanymi przez operatora.

Operacja była wymierzona w szkodliwą słabość w procesie płatności kryptowalutowych. Gdy złośliwe oprogramowanie zmienia adres przed zakończeniem płatności, środki mogą zostać przekierowane do innego odbiorcy. CrowdStrike szacuje, że sam EggJagger odpowiadał za co najmniej 12,1 mln rubli, czyli około 150 000 USD, skradzionej kryptowaluty.

Today the @FBI , @TheJusticeDept , and the Defense Criminal Investigative Service (DCIS) announced a multinational operation with actions in the United States and Europe to disrupt the botnet known as Sality. Since 2003, the Sality botnet has installed malware on compromised… pic.twitter.com/HNIY3oCGYr — FBI Cyber Division (@FBICyberDiv) September 1, 2026

Today the @FBI , @TheJusticeDept , and the Defense Criminal Investigative Service (DCIS) announced a multinational operation with actions in the United States and Europe to disrupt the botnet known as Sality.

Since 2003, the Sality botnet has installed malware on compromised… pic.twitter.com/HNIY3oCGYr

— FBI Cyber Division (@FBICyberDiv) September 1, 2026

Sality został po raz pierwszy zaobserwowany w 2003 roku i później przekształcił się w botnet peer-to-peer. Zamiast polegać na centralnym serwerze dowodzenia i kontroli, zainfekowane maszyny komunikowały się bezpośrednio ze sobą. Złośliwe oprogramowanie rozprzestrzeniało się również poprzez dołączanie do plików wykonywalnych udostępnianych przez zasoby sieciowe, nośniki wymienne i udostępnianie plików.

Według CrowdStrike techniczną rolą Sality było dostarczanie dodatkowych ładunków na zainfekowane maszyny. Przez ostatnie osiem lat EggJagger stał się jego głównym ładunkiem.

Narzędzie typu clipjacking monitorowało schowek ofiary pod kątem adresów portfeli kryptowalutowych i po cichu zastępowało je adresem kontrolowanym przez operatora. Osoba kopiująca adres Bitcoin lub Ethereum w celu dokonania płatności mogła więc spowodować przekierowanie środków z dala od zamierzonego odbiorcy.

Mechanizm ten różni się od włamania na giełdę lub exploitów smart kontraktów. Dotyczył urządzenia i schowka używanych w procesie przygotowywania płatności kryptowalutowej, a nie ataku na sam blockchain.

Co pokazuje likwidacja botnetu, a czego nie pokazuje

Zespół Counter Adversary Operations w CrowdStrike wykorzystał przeciwko botnetowi konstrukcję peer-to-peer Sality. Operacja manipulowała listami peerów, usuwając prawidłowe peer’y i wstawiając kontrolowane przez CrowdStrike sinkhole’e. To odizolowało zainfekowane maszyny od kontroli operatora i uniemożliwiło botnetowi otrzymywanie nowych zadań.

Departament Sprawiedliwości USA, FBI i Defense Criminal Investigative Service podjęły działania przeciw infrastrukturze powiązanej z Sality w Stanach Zjednoczonych. Partnerzy organów ścigania w Bułgarii, na Węgrzech i w Rumunii wsparli powiązane działania w Europie. Shadowserver Foundation współpracuje z dostawcami internetu, aby powiadomić ofiary.

CrowdStrike identyfikuje operatora jako SALTY SPIDER. Firma podała, że skradziona kryptowaluta w dużej mierze pozostała niewydana, a portfel osiągnął szczytową wartość około 147 mln rubli w styczniu 2025 roku, nominalnie około 1,35 mln USD.

Zakłócenie kanału kontroli operatora nie usuwa złośliwego oprogramowania z przejętych systemów. CrowdStrike powiedziało, że malware obecne już na zainfekowanych maszynach pozostaje aktywne, dopóki nie zostanie usunięte, co oznacza, że dotknięte systemy nadal wymagają remediacji.

EXPLORE: Best Crypto Presales With Asymmetric Upside in the Current Market

Dlaczego ta kradzież ma znaczenie dla użytkowników kryptowalut

Potwierdzona łączna wartość kradzieży przypisywana EggJagger ogranicza się do jednej rodziny ładunków, ale mechanizm pokazuje, jak malware może zakłócać zwykły proces płatności. Skopiowany adres może pochodzić z legalnego źródła, podczas gdy zawartość schowka zostaje zmieniona na zainfekowanym urządzeniu przed zakończeniem transakcji.

Ponad 15 000 maszyn odizolowanych w trakcie operacji pokazuje skalę infrastruktury, którą CrowdStrike objęło działaniem. Sprawa koncentruje się na podstawieniu w schowku: malware monitorowało adresy portfeli kryptowalutowych i zastępowało je adresami kontrolowanymi przez operatora, przekierowując płatności wykonywane z zainfekowanych komputerów.

Bitcoin a zakłócenie działania Sality

Kontekst rynkowy Bitcoina i operacja przeciwko Sality to odrębne kwestie. Botnet wykorzystywał adresy kryptowalutowe jako element schematu kradzieży, ale materiał dotyczący zakłócenia działania nie potwierdza związku między operacją a kierunkiem rynku Bitcoina.

Samo wyłączenie botnetu jest natomiast wydarzeniem z obszaru cyberbezpieczeństwa, związanym z bezpieczeństwem procesów płatniczych na przejętych urządzeniach. Jego bezpośrednim skutkiem, według CrowdStrike, było odizolowanie zainfekowanych maszyn tak, aby operator nie mógł już się z nimi komunikować ani wydawać nowych poleceń.

Dla użytkowników kryptowalut kluczowym problemem nie jest zmiana w samym blockchainie. Chodzi o ryzyko, że malware na urządzeniu może zmienić informacje o płatności podczas procesu transakcyjnego. Utrzymywanie się złośliwego oprogramowania na dotkniętych maszynach oznacza również, że samo zakłócenie działania nie oczyściło tych systemów.

MEXC

Śledź 99Bitcoins na X, aby otrzymywać najnowsze aktualizacje rynkowe, oraz subskrybuj na YouTube, aby codziennie oglądać ekspercką analizę rynku.

Artykuł Sality Takedown Isolates 15,000 Machines Used in Crypto Theft po raz pierwszy pojawił się na 99Bitcoins .