新聞加密貨幣Sality 清剿行動隔離超過 15,000 台用於加密貨幣竊盜的機器

Sality 清剿行動隔離超過 15,000 台用於加密貨幣竊盜的機器

作者: 99 Bitcoins·

重點速覽

  • Sality 自 2003 年起活躍,之後演變為沒有中央指揮與控制伺服器的點對點殭屍網路。
  • 過去八年中,Sality 主要投放 EggJagger,這種工具會監控剪貼簿內容,並在受感染裝置上替換加密貨幣地址。
  • CrowdStrike 估計 EggJagger 至少造成 12.1 百萬盧布、約 150,000 美元的加密貨幣竊盜。
  • 此次清剿透過操控 peer 清單與插入 CrowdStrike 控制的 sinkhole,隔離了超過 15,000 台受感染機器。
  • CrowdStrike 表示,這次行動並未移除受感染系統中的惡意軟體,因此受影響裝置仍需修復。
Sality 清剿行動隔離超過 15,000 台用於加密貨幣竊盜的機器

CrowdStrike 與美國司法部破壞了 Sality 殭屍網路,隔離了超過 15,000 台曾被用來散布惡意負載的受感染機器。Sality 自 2003 年起活躍,並在過去八年主要投放 EggJagger;這是一種會監控複製的加密貨幣錢包地址、並將其替換為由操作者控制之地址的工具。

這次行動針對的是加密貨幣付款流程中的一項嚴重弱點。當惡意軟體在付款完成前更改地址時,資金可能被重新導向至其他收款人。CrowdStrike 估計,僅 EggJagger 就至少造成 12.1 百萬盧布、約 150,000 美元的被盜加密貨幣損失。

Today the @FBI , @TheJusticeDept , and the Defense Criminal Investigative Service (DCIS) announced a multinational operation with actions in the United States and Europe to disrupt the botnet known as Sality. Since 2003, the Sality botnet has installed malware on compromised… pic.twitter.com/HNIY3oCGYr — FBI Cyber Division (@FBICyberDiv) September 1, 2026

Today the @FBI , @TheJusticeDept , and the Defense Criminal Investigative Service (DCIS) announced a multinational operation with actions in the United States and Europe to disrupt the botnet known as Sality.

Since 2003, the Sality botnet has installed malware on compromised… pic.twitter.com/HNIY3oCGYr

— FBI Cyber Division (@FBICyberDiv) September 1, 2026

Sality 最早於 2003 年被觀察到,之後演變為點對點殭屍網路。受感染機器不再依賴中央指揮與控制伺服器,而是彼此直接通訊。該惡意軟體也會透過附加到經由網路共享、可移除磁碟與檔案分享流通的可執行檔來擴散。

根據 CrowdStrike 的說法,Sality 的技術角色是向受感染機器投放額外負載。過去八年間,EggJagger 成為其主要負載。

這款剪貼簿劫持工具會監控受害者剪貼簿中的加密貨幣錢包地址,並悄悄將其替換為操作者控制的地址。使用者若複製 Bitcoin 或 Ethereum 地址進行付款,資金就可能被轉向非預期收款人。

此機制不同於交易所遭入侵或智能合約漏洞利用。它涉及的是用於準備加密貨幣付款的裝置與剪貼簿,而非對區塊鏈本身的攻擊。

此次清剿證明了什麼,以及不能證明什麼

CrowdStrike 的 Counter Adversary Operations 團隊利用 Sality 的點對點設計反制該殭屍網路。行動透過移除合法 peer 並插入由 CrowdStrike 控制的 sinkhole 來操控 peer 清單,藉此隔離受感染機器與操作者之間的控制連線,並阻止殭屍網路接收新的任務。

美國司法部、FBI 與 Defense Criminal Investigative Service 已對美國境內與 Sality 相關的基礎設施採取行動。保加利亞、匈牙利與羅馬尼亞的執法夥伴也支援了歐洲的相關行動。Shadowserver Foundation 正與網際網路服務供應商合作通知受害者。

CrowdStrike 將該操作者追蹤為 SALTY SPIDER。公司表示,遭竊加密貨幣大多尚未花用,該錢包組合在 2025 年 1 月達到約 147 百萬盧布的峰值,名目上約為 1.35 百萬美元。

破壞操作者的控制通道並不會清除受感染系統中的惡意軟體。CrowdStrike 指出,已存在於受感染機器上的惡意軟體在被移除前仍會持續運作,因此受影響系統仍需要修復。

EXPLORE: Best Crypto Presales With Asymmetric Upside in the Current Market

為何這起竊盜事件與加密貨幣使用者有關

已確認的 EggJagger 竊盜總額僅限於單一負載家族,但這種機制顯示惡意軟體如何干擾日常付款流程。複製的地址可能來自合法來源,但在交易完成前,受感染裝置上的剪貼簿內容已被修改。

此次行動隔離了超過 15,000 台機器,顯示 CrowdStrike 所面對的基礎設施規模。此案的核心是剪貼簿替換:惡意軟體監控加密貨幣錢包地址,並將其替換為操作者控制的地址,從而重新導向由受感染電腦發起的付款。

Bitcoin 與 Sality 清剿行動

Bitcoin 的市場背景與 Sality 行動是兩個不同議題。該殭屍網路將加密貨幣地址作為竊盜計畫的一部分,但與此次清剿相關的證據並未建立這項行動與 Bitcoin 市場走勢之間的連結。

這次清剿更像是一項網路安全事件,關注的是受感染裝置上的付款流程安全。根據 CrowdStrike,其直接效果是隔離受感染機器,使操作者無法再與其通訊或下達新指令。

對加密貨幣使用者而言,核心問題不是底層區塊鏈的變化,而是裝置上的惡意軟體可能在交易流程中竄改付款資訊。受影響機器上持續存在的惡意軟體,也意味著這次行動本身並未清理那些系統。

Follow 99Bitcoins on X For the Latest Market Updates and Subscribe on YouTube For Daily Expert Market Analysis.

The post Sality Takedown Isolates 15,000 Machines Used in Crypto Theft appeared first on 99Bitcoins .