导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

美司法部与CrowdStrike联手瓦解Sality僵尸网络:隔离1.5万台设备,斩断加密货币剪贴板劫持链

CrowdStrike与美国司法部联合宣布,已成功瓦解Sality僵尸网络,隔离超过1.5万台受感染设备。这些设备此前被用于分发恶意载荷,其中最典型的是名为EggJagger的剪贴板注入工具,它能够监控用户复制的加密货币钱包地址,并悄悄替换为攻击者控制的地址,从而将转入的加密货币盗走。

Sality僵尸网络被瓦解隔离超1.5万台设备,但EggJagger恶意软件仍活跃并可重定向加密支付

Sality最早于2003年被发现,已演化为点对点僵尸网络。与依赖中心化命令控制服务器不同,受感染设备之间直接通信。该恶意软件还会通过网络共享、可移动驱动器和文件共享传播。CrowdStrike指出,Sality的技术角色是向受感染设备部署额外载荷,而EggJagger在过去八年中成为了其主要载荷。

EggJagger的运作方式不同于交易所入侵或智能合约漏洞,它针对的是加密货币支付流程中的设备端环节。当用户在感染设备上复制比特币或以太坊地址准备转账时,剪贴板中的地址会被静默替换为攻击者控制的地址,导致资金被错误转移。CrowdStrike估计,仅EggJagger就至少造成1210万卢布(约15万美元)的加密货币被盗。

Sality僵尸网络被瓦解隔离超1.5万台设备,但EggJagger恶意软件仍活跃并可重定向加密支付

此次行动中,CrowdStrike的反对手作战团队利用Sality的点对点设计特点,操纵对等节点列表,移除合法节点并插入由CrowdStrike控制的汇聚节点,从而将受感染设备与运营者隔离,阻止其接收新的指令。美国司法部、联邦调查局和国防刑事调查局对相关美国基础设施采取了行动,保加利亚、匈牙利和罗马尼亚的执法伙伴也提供了支持。Shadowserver基金会正与互联网服务商合作通知受害者。

CrowdStrike将此次运营者追踪为“SALTY SPIDER”。该被盗加密货币大部分未被花费,其投资组合峰值达到1.47亿卢布(约135万美元)。但需要注意的是,破坏运营者的控制渠道并不等于清除设备上的恶意软件。CrowdStrike表示,已存在受感染设备上的恶意软件仍会保持活跃,必须进行单独清除和修复。

对于加密货币用户而言,该案件核心风险在于:设备感染恶意软件后,支付过程中的剪贴板内容可能被篡改,从而转移资金。虽然Sality的破坏行动确认的盗窃总额仅限一个载荷家族,但它展示了恶意软件如何直接干扰常规支付流程。此次1.5万台设备的隔离也反映出基础设施的庞大规模。比特币市场走向与该行动并无直接关联,该事件本质上是关于支付工作流安全的网络安全案件。