导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

全球围剿:运行8年劫持比特币和以太坊支付的Sality僵尸网络被摧毁

安全公司CrowdStrike与美国司法部于周二宣布,已成功摧毁Sality——一个自2003年以来一直传播的点对点僵尸网络。在过去八年中,该恶意软件通过重写受感染计算机上的钱包地址,劫持加密货币支付。

Sality本身并不直接作恶,而是充当其他恶意载荷的投递平台。八年来,其主要载荷为EggJagger,CrowdStrike将其称为“剪贴板劫持工具”,它会监控剪贴板中的加密货币钱包地址,并将其替换为操作者自己的地址。受害者在复制比特币或以太坊地址进行付款时,会在不知情的情况下将资金转入陌生人的账户。CrowdStrike估计,仅通过EggJagger,该操作者至少获利1210万卢布(约15万美元)。在EggJagger之前,该僵尸网络还曾用于窃取凭证、发送垃圾邮件、提供代理服务以及发起拒绝服务(DoS)攻击。

Myriad: Bitcoin price next move? Click to make your prediction.

被窃取的加密货币大多未被兑换,这反而被证明是更有利可图的选择。CrowdStrike评估,这批从未动用的加密货币资产在2025年1月达到峰值约1.47亿卢布(名义价值约135万美元,或相当于西方首都约400万美元的购买力)。

Sality自2003年以来一直存活,因为它没有可被查封的中央服务器。受感染机器直接相互通信,恶意软件通过附加到共享网络和可移动驱动器上的可执行文件进行传播,且无需操作者干预即可自行再生。

这种架构也成为攻破它的突破口。僵尸网络接受任何能正确完成握手协议的可达机器,不验证加入者的身份。CrowdStrike的对抗行动团队利用这一漏洞,将合法节点从每台僵尸机器的地址列表中剥离,并植入自己的蜜罐,从而隔离了全球超过1.5万台机器。

美国司法部、联邦调查局和国防刑事调查局查封了Sality在美国的关联域名,而保加利亚、匈牙利和罗马尼亚的警方则查封了其在欧洲的域名。Shadowserver基金会正与互联网服务提供商合作,通知受影响用户。

该操作者被CrowdStrike追踪为“SALTY SPIDER”,偶尔也会利用该僵尸网络攻击自身目标。2023年9月,一个拒绝服务载荷攻击了俄罗斯加密货币交易所AvanChange,该载荷在上传前几秒才被编译,CrowdStrike认为这是对个人不满的冲动回应。该机构相信,操作者曾利用此类交易所将被盗加密货币兑换为现金。

目前,受感染机器现在向CrowdStrike控制的蜜罐而非真正的所有者报告。该公司已发布检测规则和网络指标,并警告称,已经驻留在这些机器上的恶意软件在有人将其移除之前仍会保持活跃。