Circuit boards surrounded by tangled wires in dim
Kripto

DOJ, EggJagger kripto hırsızlığına bağlı Sality botnetini…

CrowdStrike, sekiz yıl boyunca yaklaşık 150.000 dolar çalındığını tahmin etti, oysa "hiç harcanmamış" varlıklar Ocak 2025'te 1.5 milyon dolara yaklaştı.

Yazan: Emma Carter4 dk okuma

ABD Adalet Bakanlığı, Bulgar, Macar ve Rumen yetkilileri ile CrowdStrike ve Shadowserver Vakfı'nın katılımıyla uluslararası bir çaba içinde Sality botnetini bozduğunu söyledi. CrowdStrike, Sality operatörlerini, yaklaşık 150.000 dolarlık kripto parayı çaldığını tahmin ettiği EggJagger panoya müdahale olayıyla ilişkilendirdi ve “hiç harcanmamış” çalıntı varlıkların Ocak 2025'te yaklaşık 1.5 milyon dolara ulaştığını bildirdi.

Adalet Bakanlığı ve Ortakları Sality Botnetinin Bozulduğunu Söyledi

ABD Adalet Bakanlığı, 2 Eylül'de Sality botnetini ve kötü amaçlı yazılım ekosistemini Bulgaristan, Macaristan ve Romanya'daki yetkililerin yanı sıra özel sektör ortakları CrowdStrike ve Shadowserver Vakfı'nın katılımıyla uluslararası bir operasyonla bozduğunu açıkladı.

Eylem, ABD yetkililerinin 2003'ten beri ele geçirilmiş cihazlara kurulduğunu söylediği uzun süredir devam eden bir kötü amaçlı yazılım ailesini hedef alıyor ve hem kripto hırsızlığı hem de daha geniş siber saldırılar için kullanılmıştır.

CrowdStrike, botneti, her 40 dakikada bir sistemlerin çevrimiçi olup olmadığını kontrol eden yaklaşık 15.000 enfekte bilgisayarla eşler arası olarak tanımladı; bu tasarım tercihi, tek bir belirgin komut sunucusu olmadığı için basitliği dayanıklılıkla değiştirme eğilimindedir.

Şu ana kadar tanımlanan en somut sonuç, tam bir ortadan kaldırma iddiası yerine operatör kontrolünün kaybıdır. CrowdStrike, Sality'nin arkasındaki suçluların, yetkililerin bozma çabaları sonucunda “enfekte makinelerle iletişim kurma yeteneğini kaybettiklerini” söyledi, ancak paket, tutuklamalar, iddianameler, altyapı el koymaları veya yeniden yapılandırmayı önlemek için herhangi bir sinkholing veya uzun vadeli iyileştirme olup olmadığına dair ayrıntılar içermiyor.

EggJagger Clipjacking: Panoya Müdahale ile Kripto Transferlerinin Yönlendirilmesi

CrowdStrike, Sality operatörlerinin, kopyalanan cüzdan adreslerini izleyen ve kurban yapıştırmadan önce bunları değiştiren bir panoya izleme aracı olan EggJagger'ı kullandığını söyledi. CrowdStrike'ın tanımına göre, bu, “panoyu izleyen bir clipjacking aracıdır”kripto para cüzdanı adreslerini izler ve bunları sessizce operatörün kontrolündeki adreslerle değiştirir,” normal bir kopyala-yapıştır iş akışını tehlike anına dönüştürür.

Mekanik basit ve kötü çünkü birçok aktif yatırımcı ve kendi kendine saklama kullanıcılarının kas hafızasına güvendiği tam anı hedef alıyor: bir depozito kopyalamak.adres bir borsa veya bir karşı tarafından, ardından bunu bir cüzdan veya para çekme formuna yapıştırmak. “Bir kurban bir Bitcoin veya Ethereum adresini bir ödeme yapmak için kopyaladığında, fonlar yönlendirilir,” dedi CrowdStrike.

Bu operasyonel olarak önemlidir çünkü kurbanın ekranı hızlı bir transfer akışında “normal” görünebilir, özellikle adres uzun olduğunda, kullanıcı arayüzü onu kısalttığında veya kullanıcı yalnızca ilk ve son birkaç karakteri kontrol ettiğinde. Clipjacking, kriptografiyi kırmak veya zincire dokunmak zorunda değildir. Sadece kopyalama ve yapıştırma arasındaki yarışı kazanması gerekir.

Tüccarların 150.000 $ çalınan ile 1.5 milyon $ zirve rakamından çıkarabilecekleri

CrowdStrike, EggJagger aracılığıyla son sekiz yıl içinde en az 12.1 milyon ruble, yaklaşık 150.000 $, değerinde kripto paranın çalındığını tahmin etti. Aynı raporda, CrowdStrike çalınan “hiç harcanmamış” dijital varlıkların2025 Ocak ayında yaklaşık 1.5 milyon dolara ulaştı.

Bu iki rakam arasındaki fark, tüccarların göz ardı etmemesi gereken kısımdır. Mütevazı bir toplam hırsızlık tahmini, çalınan bakiyeler boğa döngüsü boyunca hareket etmeden durursa, çok daha büyük bir piyasa değeri etkisine dönüşebilir ve tanım gereği 'hiç harcanmamış' varlıklar, savunucuların takip etmesi en kolay alt kümedir çünkü yerinde kalırlar.

Aynı zamanda, paket ana değerleme ve atıf detaylarını çözülmemiş bırakıyor. Hırsızlıkları oluşturan hangi varlıklar olduğu, sekiz yıllık zaman dilimi içindeki hırsızlıkların zamanlaması veya 'hiç harcanmamış' cüzdanların nasıl atfedildiği ve yaklaşık 1.5 milyon dolarlık zirveye ulaşmak için nasıl fiyatlandırıldığı belirtilmemiştir.

Pratik okuma değişecek olan bir sonraki onaylar prosedürel ve teknik olacaktır. Adalet Bakanlığı veya ortak ajanslardan gelen takip açıklamaları, kesintinin tutuklamaları, suçlamaları veya belirtilen iletişim etkisinin ötesinde altyapı el koymalarını içerip içermediğini netleştirecektir.

CrowdStrike veya Shadowserver Vakfı'ndan gelen ek teknik raporlar da önemlidir, özellikle bu boyutta bir eşler arası ağın nasıl kesintiye uğradığı ve yeniden enfeksiyon veya yeniden yapılandırmanın zaten gözlemlenip gözlemlenmediği konusunda. Masalar için en uygulanabilir kısa vadeli sinyal, EggJagger tarzı panoya davranışını yaban ortamda tespit etmelerine izin veren yeni kurban tavsiyeleri veya tehlike göstergeleri yayınlarıdır.

Benim Okumam: Bu, Uç Nokta Hijyeninin Hala Zincir Üstü Adli Bilimlerden Daha Önemli Olduğunu Hatırlatıyor

Bu operasyon etrafındaki dosyalama tarzı dil, bir kaldırma olarak okunuyor, ancak önemli olan kesintinin kalıcı olup olmadığıdır. 'Enfekte makinelerle iletişim kurma yeteneğini kaybetti' kontrolün anlamlı bir bozulmasıdır, ancak bu, uç noktalardan kötü amaçlı yazılımı kaldırmak veya altyapının yeniden inşa edilemeyeceğini kanıtlamakla aynı şey değildir.

Clipjacking, bir işlemin asla bir blok gezginiyle buluşmadan önce hala çok fazla kripto kaybının yaşandığını hatırlatıyor, çünkü saldırgan kullanıcının iş akışını hedef alıyor, protokolü değil. Takip eden açıklamalar somut göstergeler üretir ve eşler arası ağın yeniden oluşmadığını gösterirse, bu başlık kesintisinden, günlük transferlerde panoya el koyma kayıplarını gerçekten azaltan tekrarlanabilir bir oyun planına dönüşür.

Kaynaklar