НовостиКриптовалютыОперация против Sality изолировала более 15 000 машин, использовавшихся для кражи криптовалюты

Операция против Sality изолировала более 15 000 машин, использовавшихся для кражи криптовалюты

Автор: 99 Bitcoins·

Ключевые выводы

  • Sality действует с 2003 года и позднее работал как одноранговый ботнет без центрального сервера управления и контроля.
  • За последние восемь лет Sality в основном распространял EggJagger, который отслеживал содержимое буфера обмена и подменял адреса криптовалют на заражённых устройствах.
  • По оценке CrowdStrike, EggJagger был ответственен как минимум за 12,1 млн рублей, или около $150 000, украденной криптовалюты.
  • В ходе операции было изолировано более 15 000 заражённых машин за счёт изменения списков peers и внедрения sinkhole-серверов под контролем CrowdStrike.
  • CrowdStrike заявила, что операция не удаляет вредоносное ПО с компрометированных систем, поэтому пострадавшие устройства всё равно требуют устранения последствий.
Операция против Sality изолировала более 15 000 машин, использовавшихся для кражи криптовалюты

CrowdStrike и Министерство юстиции США нарушили работу ботнета Sality, изолировав более 15 000 заражённых машин, которые использовались для распространения вредоносных нагрузок. Активный с 2003 года, Sality в течение последних восьми лет в основном распространял EggJagger — инструмент, который отслеживал скопированные адреса криптовалютных кошельков и заменял их адресами, контролируемыми его оператором.

Операция была направлена на уязвимость в рабочих процессах оплаты криптовалютой. Когда вредоносное ПО изменяет адрес до завершения платежа, средства могут быть перенаправлены другому получателю. По оценке CrowdStrike, только EggJagger был ответственен как минимум за 12,1 млн рублей, или примерно $150 000, украденной криптовалюты.

Сегодня @FBI , @TheJusticeDept и Defense Criminal Investigative Service (DCIS) объявили о многонациональной операции с действиями в США и Европе по нарушению работы ботнета, известного как Sality. Since 2003, the Sality botnet has installed malware on compromised… pic.twitter.com/HNIY3oCGYr — FBI Cyber Division (@FBICyberDiv) September 1, 2026

Сегодня @FBI , @TheJusticeDept и Defense Criminal Investigative Service (DCIS) объявили о многонациональной операции с действиями в США и Европе по нарушению работы ботнета, известного как Sality.

Since 2003, the Sality botnet has installed malware on compromised… pic.twitter.com/HNIY3oCGYr

— FBI Cyber Division (@FBICyberDiv) September 1, 2026

Sality впервые был замечен в 2003 году и впоследствии эволюционировал в одноранговый ботнет. Вместо того чтобы полагаться на центральный сервер управления и контроля, заражённые машины напрямую обменивались данными друг с другом. Вредоносное ПО также распространялось, внедряясь в исполняемые файлы, которыми обменивались через сетевые ресурсы, съёмные носители и файловый обмен.

По данным CrowdStrike, техническая роль Sality заключалась в доставке дополнительных нагрузок на заражённые машины. За последние восемь лет основной нагрузкой стал EggJagger.

Инструмент clipjacking отслеживал буфер обмена жертвы на наличие адресов криптовалютных кошельков и незаметно подменял их адресом, контролируемым оператором. Таким образом, человек, копировавший адрес Bitcoin или Ethereum для платежа, мог перенаправить средства не тому получателю.

Этот механизм отличается от взлома биржи или эксплуатации смарт-контракта. Он затрагивал устройство и буфер обмена, используемые в процессе подготовки криптовалютного платежа, а не атаку на сам блокчейн.

Что доказывает, и чего не доказывает операция по нейтрализации

Команда CrowdStrike Counter Adversary Operations использовала одноранговую архитектуру Sality против самого ботнета. В ходе операции списки peers были изменены: легитимные узлы удалялись, а на их место добавлялись sinkhole-серверы под контролем CrowdStrike. Это изолировало заражённые машины от контроля оператора и не позволило ботнету получать новые задания.

Министерство юстиции США, FBI и Defense Criminal Investigative Service предприняли действия против инфраструктуры, связанной с Sality, в Соединённых Штатах. Правоохранительные органы Болгарии, Венгрии и Румынии поддержали соответствующие действия в Европе. The Shadowserver Foundation работает с интернет-провайдерами, чтобы уведомить пострадавших.

CrowdStrike отслеживает оператора как SALTY SPIDER. Компания заявила, что украденная криптовалюта в основном не была потрачена, а стоимость портфеля достигла пика около 147 млн рублей в январе 2025 года, номинально примерно $1,35 млн.

Нарушение канала управления оператора не удаляет вредоносное ПО с компрометированных систем. CrowdStrike заявила, что вредоносное ПО, уже присутствующее на заражённых машинах, остаётся активным до тех пор, пока не будет удалено, а значит, пострадавшие системы всё равно требуют устранения последствий.

EXPLORE: Best Crypto Presales With Asymmetric Upside in the Current Market

Почему эта кража важна для пользователей криптовалют

Подтверждённый объём кражи EggJagger ограничивается одной семейством нагрузок, но сам механизм показывает, как вредоносное ПО может вмешиваться в обычный процесс платежа. Скопированный адрес может исходить из легитимного источника, тогда как содержимое буфера обмена изменяется на заражённом устройстве до завершения транзакции.

Более 15 000 машин, изолированных в ходе операции, демонстрируют масштаб инфраструктуры, с которой работала CrowdStrike. Суть дела — подмена в буфере обмена: вредоносное ПО отслеживало адреса криптовалютных кошельков и заменяло их адресами, контролируемыми оператором, перенаправляя платежи, совершённые с заражённых компьютеров.

Bitcoin и нарушение работы Sality

Рыночный контекст Bitcoin и операция против Sality — это отдельные вопросы. Ботнет использовал адреса криптовалют в рамках схемы кражи, но имеющиеся данные о нейтрализации не устанавливают связи между операцией и направлением движения рынка Bitcoin.

Таким образом, операция является событием в сфере кибербезопасности и касается безопасности платёжных процессов на скомпрометированных устройствах. По данным CrowdStrike, её немедленным эффектом стало изолирование заражённых машин, чтобы оператор больше не мог с ними связываться и отдавать новые команды.

Для пользователей криптовалют ключевая проблема — не изменение базового блокчейна. Риск состоит в том, что вредоносное ПО на устройстве может изменить платёжную информацию в ходе транзакции. Сохранение вредоносного ПО на затронутых машинах также означает, что сама операция не очистила эти системы.

MEXC

Следите за 99Bitcoins в X, чтобы получать последние рыночные обновления, и подписывайтесь на YouTube для ежедневного экспертного анализа рынка.

Материал Sality Takedown Isolates 15,000 Machines Used in Crypto Theft впервые появился на 99Bitcoins .