
عملیات بینالمللی، شبکه بات سالیتی را در سرقت EggJagger…
CrowdStrike تخمین زد که حدود ۱۵۰,۰۰۰ دلار در طول هشت سال سرقت شده است، در حالی که داراییهای "هرگز خرج نشده" در ژانویه ۲۰۲۵ به حدود ۱.۵ میلیون دلار رسید.
وزارت دادگستری ایالات متحده اعلام کرد که در یک تلاش بینالمللی با مقامات بلغاری، مجارستانی و رومانیایی به همراه CrowdStrike و بنیاد Shadowserver، شبکه رباتهای Sality را مختل کرده است. CrowdStrike اپراتورهای Sality را به سرقت کلیپبورد EggJagger مرتبط دانست که برآورد کرده است حدود ۱۵۰,۰۰۰ دلار در ارزهای دیجیتال سرقت کرده است، با داراییهای سرقت شدهای که "هرگز خرج نشدهاند" و در ژانویه ۲۰۲۵ به حدود ۱.۵ میلیون دلار رسید.
وزارت دادگستری و شرکای آن اعلام کردند که باتنت سالیتی مختل شده است.
وزارت دادگستری ایالات متحده در تاریخ ۲ سپتامبر اعلام کرد که شبکه باتنت سالیتی و اکوسیستم بدافزار را در یک عملیات بینالمللی که شامل مقامات بلغارستان، مجارستان و رومانی و همچنین شرکای بخش خصوصی CrowdStrike و بنیاد Shadowserver بود، مختل کرده است.
این اقدام به یک خانواده بدافزار کهنهکار هدف قرار میدهد که مقامات آمریکایی اعلام کردند از سال ۲۰۰۳ بر روی دستگاههای آسیبدیده نصب شده و برای سرقت ارزهای دیجیتال و حملات سایبری گستردهتر استفاده شده است.
CrowdStrike این باتنت را به صورت همتا به همتا توصیف کرد، با حدود ۱۵,۰۰۰ رایانه آلوده که هر ۴۰ دقیقه بررسی میکنند که آیا سیستمها آنلاین هستند یا نه، یک انتخاب طراحی که معمولاً سادگی را به خاطر تابآوری قربانی میکند زیرا هیچ سرور فرمان واضح و واحدی برای کنترل وجود ندارد.
نتیجهای که تاکنون بهطور مشخص توصیف شده، از دست دادن کنترل اپراتور است نه ادعای نابودی کامل. CrowdStrike گفت که مجرمان پشت Sality "توانایی ارتباط با ماشینهای آلوده را از دست دادهاند" بهعنوان نتیجه تلاشهای اختلال مقامات، اما بسته شامل جزئیاتی درباره دستگیریها، کیفرخواستها، ضبط زیرساختها یا اینکه آیا هیچ نوع sinkholing یا ترمیم بلندمدت برای جلوگیری از بازسازی وجود دارد یا خیر، نمیباشد.
EggJagger Clipjacking: چگونه تعویضهای کلیپبرد انتقالهای رمزارز را تغییر مسیر میدهند
CrowdStrike گفت که اپراتورهای Sality از EggJagger، یک ابزار نظارت بر کلیپ بورد به نام “clipjacking” استفاده کردند که آدرسهای کیف پول کپی شده را زیر نظر دارد و قبل از اینکه قربانی آن را بچسباند، آنها را تعویض میکند.
در توصیف CrowdStrike، این یک “ابزار clipjacking است که کلیپ بورد را برایرمز ارزآدرسهای کیف پول را به طور خاموش با آدرسهایی که توسط اپراتور کنترل میشوند، جایگزین میکند و یک روند عادی کپی و چسباندن را به نقطهای از آسیبپذیری تبدیل میکند.
مکانیزم ساده و ناخوشایند است زیرا در لحظهای دقیق ضربه میزند که بسیاری از معاملهگران فعال و کاربران خودنگهداری به حافظه عضلانی خود تکیه میکنند: کپی کردن یک واریزآدرساز یک صرافی یا یک طرف مقابل، سپس آن را در یک کیف پول یا فرم برداشت پیست میکند. "زمانی که یک قربانی یک کد را کپی میکند"بیتکوینیااتریومCrowdStrike گفت: "آدرس برای انجام پرداخت، وجوه به سمت دیگری هدایت میشود."
این موضوع از نظر عملی مهم است زیرا صفحه نمایش قربانی میتواند در جریان یک انتقال سریع هنوز "عادی" به نظر برسد، بهویژه زمانی که آدرس طولانی است، رابط کاربری آن را کوتاه میکند، یا کاربر فقط چند کاراکتر اول و آخر را بررسی میکند. Clipjacking نیازی به شکستن رمزنگاری یا دست زدن به زنجیره ندارد. فقط کافی است در مسابقه بین کپی و چسباندن برنده شود.
آنچه معاملهگران میتوانند و نمیتوانند از رقم دزدی ۱۵۰ هزار دلاری در مقابل رقم اوج ۱.۵ میلیون دلاری نتیجهگیری کنند
CrowdStrike تخمین زد که حداقل ۱۲.۱ میلیون روبل، حدود ۱۵۰,۰۰۰ دلار، در طول هشت سال گذشته از طریق EggJagger به سرقت رفته است. در همان گزارش، CrowdStrike گفت که ارزش "هرگز خرج نشده" سرقت شدهداراییهای دیجیتالدر ژانویه ۲۰۲۵ به حدود ۱.۵ میلیون دلار رسید.
فاصله بین این دو رقم بخشی است که معاملهگران نباید آن را نادیده بگیرند. یک برآورد سرقت تجمعی متعادل هنوز میتواند به یک ردپای بزرگتر در بازار تبدیل شود اگر موجودیهای سرقت شده در طول یک چرخه صعودی بدون تغییر باقی بمانند، و داراییهای "هرگز خرج نشده" به طور تعریف، آسانترین زیرمجموعه برای پیگیری توسط مدافعان هستند زیرا در محل باقی میمانند.
در عین حال، بسته جزئیات کلیدی ارزیابی و انتساب را حل نشده باقی میگذارد. مشخص نمیکند که کدام داراییهاشامل سرقتها بودهاند، زمان سرقتها در داخل بازه هشت ساله، یا چگونه کیفپولهای "هرگز خرج نشده" به آنها انتساب و قیمتگذاری شدهاند تا به اوج تقریبی ۱.۵ میلیون دلار در ژانویه ۲۰۲۵ برسند.
تأییدیههای بعدی که خوانش عملی را تغییر میدهند، رویهای و فنی هستند. افشاگریهای پیگیری شده از وزارت دادگستری یا آژانسهای همکار روشن میکند که آیا اختلال شامل دستگیریها، اتهامات یا ضبط زیرساختها فراتر از تأثیرات ارتباطی اعلام شده است. گزارشهای فنی اضافی از CrowdStrike یا بنیاد Shadowserver نیز مهم خواهند بود، به ویژه در مورد اینکه چگونه یک شبکه همتا به همتای این اندازه مختل شده و آیا دوبارهعفونت یا بازسازی در حال حاضر مشاهده میشود یا خیر.
سیگنال قابل اقدام در کوتاهمدت برای میزها، مشاورههای جدید قربانی یا انتشار نشانههای نفوذ است که به تیمهای نقطه پایانی اجازه میدهد رفتار کلیپبرد به سبک EggJagger را در دنیای واقعی شناسایی کنند.
خوانش من: این یک یادآوری است که بهداشت نقطه پایانی هنوز از جرمشناسی زنجیرهای بهتر است.
زبان مربوط به این عملیات به عنوان یک سرکوب خوانده میشود، اما آستانهای که مهم است این است که آیا اختلال پایدار است. "توانایی ارتباط با ماشینهای آلوده را از دست دادهایم" یک کاهش معنادار کنترل است، اما این همان چیزی نیست که به معنای حذف بدافزار از نقاط پایانی یا اثبات این است که زیرساخت نمیتواند بازسازی شود.
Clipjacking همچنین یادآوری میکند که بسیاری از خسارات کریپتو هنوز قبل از اینکه یک تراکنش هرگز به یک اکسپلورر بلاک برسد، اتفاق میافتد، زیرا مهاجم به جریان کار کاربر هدف قرار میدهد، نه پروتکل. اگر افشاگریهای پیگیری شده نشاندهنده نشانههای مشخص و نشاندهنده این باشد که شبکه همتا به همتا دوباره تشکیل نمیشود، این از یک اختلال خبری به یک کتاب راهنمای قابل تکرار که واقعاً خسارات کلیپبرد را در انتقالهای روزمره کاهش میدهد، تغییر میکند.