Circuit boards surrounded by tangled wires in dim
ارز دیجیتال

عملیات بین‌المللی، شبکه بات سالیتی را در سرقت EggJagger…

CrowdStrike تخمین زد که حدود ۱۵۰,۰۰۰ دلار در طول هشت سال سرقت شده است، در حالی که دارایی‌های "هرگز خرج نشده" در ژانویه ۲۰۲۵ به حدود ۱.۵ میلیون دلار رسید.

نوشته Emma Carter4 دقیقه مطالعه

وزارت دادگستری ایالات متحده اعلام کرد که در یک تلاش بین‌المللی با مقامات بلغاری، مجارستانی و رومانیایی به همراه CrowdStrike و بنیاد Shadowserver، شبکه ربات‌های Sality را مختل کرده است. CrowdStrike اپراتورهای Sality را به سرقت کلیپ‌بورد EggJagger مرتبط دانست که برآورد کرده است حدود ۱۵۰,۰۰۰ دلار در ارزهای دیجیتال سرقت کرده است، با دارایی‌های سرقت شده‌ای که "هرگز خرج نشده‌اند" و در ژانویه ۲۰۲۵ به حدود ۱.۵ میلیون دلار رسید.

وزارت دادگستری و شرکای آن اعلام کردند که بات‌نت سالیتی مختل شده است.

وزارت دادگستری ایالات متحده در تاریخ ۲ سپتامبر اعلام کرد که شبکه بات‌نت سالیتی و اکوسیستم بدافزار را در یک عملیات بین‌المللی که شامل مقامات بلغارستان، مجارستان و رومانی و همچنین شرکای بخش خصوصی CrowdStrike و بنیاد Shadowserver بود، مختل کرده است.

این اقدام به یک خانواده بدافزار کهنه‌کار هدف قرار می‌دهد که مقامات آمریکایی اعلام کردند از سال ۲۰۰۳ بر روی دستگاه‌های آسیب‌دیده نصب شده و برای سرقت ارزهای دیجیتال و حملات سایبری گسترده‌تر استفاده شده است.

CrowdStrike این بات‌نت را به صورت همتا به همتا توصیف کرد، با حدود ۱۵,۰۰۰ رایانه آلوده که هر ۴۰ دقیقه بررسی می‌کنند که آیا سیستم‌ها آنلاین هستند یا نه، یک انتخاب طراحی که معمولاً سادگی را به خاطر تاب‌آوری قربانی می‌کند زیرا هیچ سرور فرمان واضح و واحدی برای کنترل وجود ندارد.

نتیجه‌ای که تاکنون به‌طور مشخص توصیف شده، از دست دادن کنترل اپراتور است نه ادعای نابودی کامل. CrowdStrike گفت که مجرمان پشت Sality "توانایی ارتباط با ماشین‌های آلوده را از دست داده‌اند" به‌عنوان نتیجه تلاش‌های اختلال مقامات، اما بسته شامل جزئیاتی درباره دستگیری‌ها، کیفرخواست‌ها، ضبط زیرساخت‌ها یا اینکه آیا هیچ نوع sinkholing یا ترمیم بلندمدت برای جلوگیری از بازسازی وجود دارد یا خیر، نمی‌باشد.

EggJagger Clipjacking: چگونه تعویض‌های کلیپ‌برد انتقال‌های رمزارز را تغییر مسیر می‌دهند

CrowdStrike گفت که اپراتورهای Sality از EggJagger، یک ابزار نظارت بر کلیپ بورد به نام “clipjacking” استفاده کردند که آدرس‌های کیف پول کپی شده را زیر نظر دارد و قبل از اینکه قربانی آن را بچسباند، آن‌ها را تعویض می‌کند.

در توصیف CrowdStrike، این یک “ابزار clipjacking است که کلیپ بورد را برایرمز ارزآدرس‌های کیف پول را به طور خاموش با آدرس‌هایی که توسط اپراتور کنترل می‌شوند، جایگزین می‌کند و یک روند عادی کپی و چسباندن را به نقطه‌ای از آسیب‌پذیری تبدیل می‌کند.

مکانیزم ساده و ناخوشایند است زیرا در لحظه‌ای دقیق ضربه می‌زند که بسیاری از معامله‌گران فعال و کاربران خودنگهداری به حافظه عضلانی خود تکیه می‌کنند: کپی کردن یک واریزآدرساز یک صرافی یا یک طرف مقابل، سپس آن را در یک کیف پول یا فرم برداشت پیست می‌کند. "زمانی که یک قربانی یک کد را کپی می‌کند"بیت‌کوینیااتریومCrowdStrike گفت: "آدرس برای انجام پرداخت، وجوه به سمت دیگری هدایت می‌شود."

این موضوع از نظر عملی مهم است زیرا صفحه نمایش قربانی می‌تواند در جریان یک انتقال سریع هنوز "عادی" به نظر برسد، به‌ویژه زمانی که آدرس طولانی است، رابط کاربری آن را کوتاه می‌کند، یا کاربر فقط چند کاراکتر اول و آخر را بررسی می‌کند. Clipjacking نیازی به شکستن رمزنگاری یا دست زدن به زنجیره ندارد. فقط کافی است در مسابقه بین کپی و چسباندن برنده شود.

آنچه معامله‌گران می‌توانند و نمی‌توانند از رقم دزدی ۱۵۰ هزار دلاری در مقابل رقم اوج ۱.۵ میلیون دلاری نتیجه‌گیری کنند

CrowdStrike تخمین زد که حداقل ۱۲.۱ میلیون روبل، حدود ۱۵۰,۰۰۰ دلار، در طول هشت سال گذشته از طریق EggJagger به سرقت رفته است. در همان گزارش، CrowdStrike گفت که ارزش "هرگز خرج نشده" سرقت شدهدارایی‌های دیجیتالدر ژانویه ۲۰۲۵ به حدود ۱.۵ میلیون دلار رسید.

فاصله بین این دو رقم بخشی است که معامله‌گران نباید آن را نادیده بگیرند. یک برآورد سرقت تجمعی متعادل هنوز می‌تواند به یک ردپای بزرگتر در بازار تبدیل شود اگر موجودی‌های سرقت شده در طول یک چرخه صعودی بدون تغییر باقی بمانند، و دارایی‌های "هرگز خرج نشده" به طور تعریف، آسان‌ترین زیرمجموعه برای پیگیری توسط مدافعان هستند زیرا در محل باقی می‌مانند.

در عین حال، بسته جزئیات کلیدی ارزیابی و انتساب را حل نشده باقی می‌گذارد. مشخص نمی‌کند که کدام دارایی‌هاشامل سرقت‌ها بوده‌اند، زمان سرقت‌ها در داخل بازه هشت ساله، یا چگونه کیف‌پول‌های "هرگز خرج نشده" به آنها انتساب و قیمت‌گذاری شده‌اند تا به اوج تقریبی ۱.۵ میلیون دلار در ژانویه ۲۰۲۵ برسند.

تأییدیه‌های بعدی که خوانش عملی را تغییر می‌دهند، رویه‌ای و فنی هستند. افشاگری‌های پیگیری شده از وزارت دادگستری یا آژانس‌های همکار روشن می‌کند که آیا اختلال شامل دستگیری‌ها، اتهامات یا ضبط زیرساخت‌ها فراتر از تأثیرات ارتباطی اعلام شده است. گزارش‌های فنی اضافی از CrowdStrike یا بنیاد Shadowserver نیز مهم خواهند بود، به ویژه در مورد اینکه چگونه یک شبکه همتا به همتای این اندازه مختل شده و آیا دوباره‌عفونت یا بازسازی در حال حاضر مشاهده می‌شود یا خیر.

سیگنال قابل اقدام در کوتاه‌مدت برای میزها، مشاوره‌های جدید قربانی یا انتشار نشانه‌های نفوذ است که به تیم‌های نقطه پایانی اجازه می‌دهد رفتار کلیپ‌برد به سبک EggJagger را در دنیای واقعی شناسایی کنند.

خوانش من: این یک یادآوری است که بهداشت نقطه پایانی هنوز از جرم‌شناسی زنجیره‌ای بهتر است.

زبان مربوط به این عملیات به عنوان یک سرکوب خوانده می‌شود، اما آستانه‌ای که مهم است این است که آیا اختلال پایدار است. "توانایی ارتباط با ماشین‌های آلوده را از دست داده‌ایم" یک کاهش معنادار کنترل است، اما این همان چیزی نیست که به معنای حذف بدافزار از نقاط پایانی یا اثبات این است که زیرساخت نمی‌تواند بازسازی شود.

Clipjacking همچنین یادآوری می‌کند که بسیاری از خسارات کریپتو هنوز قبل از اینکه یک تراکنش هرگز به یک اکسپلورر بلاک برسد، اتفاق می‌افتد، زیرا مهاجم به جریان کار کاربر هدف قرار می‌دهد، نه پروتکل. اگر افشاگری‌های پیگیری شده نشان‌دهنده نشانه‌های مشخص و نشان‌دهنده این باشد که شبکه همتا به همتا دوباره تشکیل نمی‌شود، این از یک اختلال خبری به یک کتاب راهنمای قابل تکرار که واقعاً خسارات کلیپ‌برد را در انتقال‌های روزمره کاهش می‌دهد، تغییر می‌کند.

منابع