Stiri Crypto

Sality, botnetul care a furat criptomonede prin clipboard, a fost oprit după opt ani

Alexandru Marinescu · 3 min citire
Sality, botnetul care a furat criptomonede prin clipboard, a fost oprit după opt ani

Cum a funcționat și cum a evitat detectarea botnetul

Departamentul de Justiție al SUA și firma de securitate CrowdStrike au anunțat marți că au dismantlat botnetul Sality, activ de la 2003. Operațiunea a izolat peste 15.000 de computere infectate în întreaga lume, punând capăt unei campanii de lungă durată care visase în principal portofelurile de Bitcoin și Ethereum.

Știri de ultimă oră

MAXYZ cere 6 milioane de BAL pentru protocolul viitorSEC clarifică: cum promisiunile crypto pot transforma token-urile în titluri de valoareShiba Inu înregistrează un val de ardere de 657%, trimițând 15,16 milioane SHIB în portofele moarteGrok face legea pe Coinbase: Inteligența lui Musk domină tranzacțiile crypto

Instrumentul principal al botnetului, un program malicios numit EggJagger, funcționa prin hijack-ul clipboard-ului utilizatorilor infectaţi. Odată ce o victima copia o adresă de portofel cripto, EggJagger o înlocuia imediat cu una appartenant atacatorului, redirecționând fondurile fără ca utilizatorul să se realizeze. CrowdStrike estimează că, prin această metodă singură, operatorii au sifonat cel puțin 150.000 de dolari.

Sality a folosit o arhitectură descentralizată, peer‑to‑peer, ceea ce l-a făcut foarte greu de urmat de către autorităţi. Fiecare mașină infectată comunica cu alte noduri din rețea, partajând actualizări și coordonând atacurile. Această structură a permis operatorilor să distributeze sarcina și să evite detectarea prin instrumentele de securitate tradiționale. Persistența malware-ului a fost consolidată de capacitatea sa de a se reinstala automat după încercări de eliminare, asigurând un flux continu de venit.

Ce s-a întâmplat după eliminarea botnetului

Investigațiile CrowdStrike au arătat că botnetul s-a evoluat în timp, adăugând noi module pentru a susține diferite criptomonede. Deși are peste douăzeci de ani, a rămas efectiv pentru că a exploatat un obicei comun al utilizatorilor: copierea adreselor de portofel. Nu a avut nevoie de phishing sofisticat sau exploituri zero‑day. Această abordare de joasă complexitate l-a făcut atractiv pentru atacanţi care puteau să culegă sume semnificative cu puţin efort tehnic.

Demantarea a implicat eforturi coordonate între investigaţii federale și cercetători de securitate privată. CrowdStrike a folosit un instrument special de detectare care căuta semnăturile cunoscute ale EggJagger și altor componente ale Sality. Odată identificate, instrumentele au cuarantinat malware-ul și au rupt legăturile cu rețeaua botnetului. Apoi, Departamentul de Justiție a confiscat mașinile comprometăte, opriţi further furări.

Funcționarii au subliniat că eliminarea botnetului nu rezolvă vulnerabilităţile de bază care l-au permis să se răspândească. Utilizatorii sunt rugaţi să păstreze sistemele de operare și antivirusul actualizaţi, să evite copierea adreselor de portofel necunoscute și să verifice mereu adresa înainte de a iniţia o transferă. Cazul arată că, chiar și amenințăţile vechi, pot fi neutralizate prin colaborare persistentă între sectorul public și cel privat.

Întrebări frecvente

Q: Câte computere au fost afectate de Sality? A: Operațiunea de dismantlare a izolat peste 15.000 de mașini infectate în întreaga lume.

Q: Care a fost pierderea financiară estimată cauzată de EggJagger? A: CrowdStrike estimează că botnetul a furat cel puțin 150.000 de dolari prin hijack-ul clipboard-ului.

Q: Ce pot face utilizatorii pentru a se proteja? A: Să păstreze software-ul actualizat, să folosească antivirus de încredere și să verifice mereu adresa de portofel înainte de a copia sau să lipească o adresă de criptomonedă.

Alte știri:

Conținut scris de redacția noastră x-change.ro / Alexandru Marinescu și asistat AI.

Distribuie:

Lasă un comentariu