
DOJ phá vỡ mạng bot Sality liên quan đến vụ trộm crypto…
CrowdStrike ước tính khoảng 150.000 USD bị đánh cắp trong suốt tám năm, trong khi tài sản "chưa bao giờ chi tiêu" đạt đỉnh gần 1,5 triệu USD vào tháng 1 năm 2025.
Bộ Tư pháp Mỹ cho biết họ đã phá vỡ botnet Sality trong một nỗ lực quốc tế với các quan chức Bulgaria, Hungary và Romania cùng với CrowdStrike và Quỹ Shadowserver. CrowdStrike đã liên kết các nhà điều hành Sality với việc đánh cắp clipboard EggJagger mà họ ước tính đã lấy khoảng 150.000 đô la tiền điện tử, với các tài sản bị đánh cắp "chưa bao giờ được chi tiêu" đạt đỉnh khoảng 1,5 triệu đô la vào tháng 1 năm 2025.
DOJ và các đối tác cho biết mạng bot Sality đã bị gián đoạn.
Bộ Tư pháp Hoa Kỳ cho biết vào ngày 2 tháng 9 rằng họ đã làm gián đoạn mạng bot Sality và hệ sinh thái phần mềm độc hại trong một chiến dịch quốc tế có sự tham gia của các quan chức ở Bulgaria, Hungary và Romania, cùng với các đối tác khu vực tư nhân là CrowdStrike và Quỹ Shadowserver.
Hành động này nhằm vào một gia đình malware đã tồn tại lâu dài mà các quan chức Mỹ cho biết đã được cài đặt trên các thiết bị bị xâm phạm từ năm 2003 và đã được sử dụng cho cả việc đánh cắp tiền điện tử và các cuộc tấn công mạng rộng hơn.
CrowdStrike mô tả botnet này là peer-to-peer, với khoảng 15.000 máy tính bị nhiễm kiểm tra xem các hệ thống có trực tuyến hay không mỗi 40 phút, một lựa chọn thiết kế có xu hướng đánh đổi sự đơn giản để lấy tính bền vững vì không có một máy chủ điều khiển rõ ràng nào để kéo.
Kết quả cụ thể nhất được mô tả cho đến nay là sự mất kiểm soát của các nhà điều hành hơn là một tuyên bố về việc tiêu diệt hoàn toàn.
CrowdStrike cho biết những kẻ tội phạm đứng sau Sality “đã mất khả năng giao tiếp với các máy bị nhiễm” do nỗ lực can thiệp của các cơ quan chức năng, nhưng tài liệu không bao gồm chi tiết về các vụ bắt giữ, cáo trạng, tịch thu cơ sở hạ tầng, hoặc liệu có bất kỳ biện pháp sinkholing hay khắc phục lâu dài nào được thực hiện để ngăn chặn việc tái cấu trúc hay không.
EggJagger Clipjacking: Cách mà việc hoán đổi clipboard định hướng các giao dịch Crypto
CrowdStrike cho biết các nhà điều hành Sality đã sử dụng EggJagger, một công cụ “clipjacking” theo dõi clipboard, theo dõi các địa chỉ ví đã được sao chép và thay thế chúng trước khi nạn nhân dán. Trong mô tả của CrowdStrike, đây là một “công cụ clipjacking theo dõi clipboard để”.tiền điện tửđịa chỉ ví và âm thầm thay thế chúng bằng các địa chỉ do người điều hành kiểm soát,” biến một quy trình sao chép và dán bình thường thành điểm bị xâm phạm.
Cơ chế này đơn giản nhưng tồi tệ vì nó đánh vào thời điểm chính xác mà nhiều nhà giao dịch hoạt động và người dùng tự lưu trữ dựa vào trí nhớ cơ bắp: sao chép một khoản tiền gửi.địa chỉtừ một sàn giao dịch hoặc một đối tác, sau đó dán nó vào một ví hoặc mẫu rút tiền. “Khi một nạn nhân sao chép mộtBitcoinhoặcEthereum“Địa chỉ để thực hiện thanh toán, các khoản tiền sẽ được chuyển hướng,” CrowdStrike cho biết.
Điều đó quan trọng về mặt vận hành vì màn hình của nạn nhân vẫn có thể trông "bình thường" trong dòng chảy của một giao dịch nhanh, đặc biệt khi địa chỉ dài, giao diện người dùng cắt ngắn nó, hoặc người dùng chỉ kiểm tra nhanh vài ký tự đầu và cuối. Clipjacking không cần phải phá vỡ mã hóa hoặc chạm vào chuỗi. Nó chỉ cần chiến thắng trong cuộc đua giữa sao chép và dán.
Những gì các nhà giao dịch có thể và không thể suy ra từ con số $150K bị đánh cắp so với đỉnh $1.5M
CrowdStrike ước tính rằng ít nhất 12,1 triệu rúp, khoảng 150.000 đô la, trong tiền điện tử đã bị đánh cắp trong tám năm qua thông qua EggJagger. Trong cùng một báo cáo, CrowdStrike cho biết giá trị của số tiền bị đánh cắp "chưa bao giờ được chi tiêu".tài sản kỹ thuật sốđạt đỉnh khoảng 1,5 triệu đô la vào tháng 1 năm 2025.
Khoảng cách giữa hai con số này là phần mà các nhà giao dịch không nên bỏ qua. Một ước tính trộm cắp tích lũy khiêm tốn vẫn có thể chuyển thành một dấu ấn thị trường lớn hơn nhiều nếu số dư bị đánh cắp không bị di chuyển trong một chu kỳ tăng giá, và các tài sản "chưa bao giờ chi tiêu" theo định nghĩa là tập hợp dễ theo dõi nhất cho các nhà bảo vệ vì chúng vẫn ở nguyên vị trí.
Cùng lúc đó, gói tài liệu để lại các chi tiết định giá và phân bổ quan trọng chưa được giải quyết. Nó không chỉ rõ tài sản nàotài sảnđã tạo thành các vụ trộm, thời gian của các vụ trộm trong khoảng thời gian tám năm, hoặc cách mà các ví "chưa bao giờ chi tiêu" được phân bổ và định giá để đạt đến đỉnh khoảng 1,5 triệu đô la vào tháng 1 năm 2025.
Các xác nhận tiếp theo sẽ thay đổi cách đọc thực tiễn là quy trình và kỹ thuật. Các thông báo tiếp theo từ Bộ Tư pháp hoặc các cơ quan đối tác sẽ làm rõ liệu sự gián đoạn có bao gồm bắt giữ, cáo buộc, hoặc tịch thu cơ sở hạ tầng ngoài tác động truyền thông đã nêu.
Các báo cáo kỹ thuật bổ sung từ CrowdStrike hoặc Quỹ Shadowserver cũng sẽ quan trọng, đặc biệt là về cách mà một mạng ngang hàng có kích thước này bị gián đoạn và liệu có đang quan sát sự tái nhiễm hoặc tái cấu trúc hay không. Tín hiệu có thể hành động trong ngắn hạn nhất cho các bàn làm việc là các thông báo nạn nhân mới hoặc phát hành chỉ báo xâm phạm cho phép các đội điểm cuối phát hiện hành vi clipboard kiểu EggJagger trong thực tế.
Đọc của tôi: Đây là một lời nhắc nhở rằng vệ sinh điểm cuối vẫn tốt hơn pháp y trên chuỗi.
Ngôn ngữ kiểu hồ sơ xung quanh hoạt động này đang được hiểu là một cuộc tấn công, nhưng ngưỡng quan trọng là liệu sự gián đoạn có bền vững hay không. "Mất khả năng giao tiếp với các máy bị nhiễm" là một sự suy giảm kiểm soát có ý nghĩa, nhưng nó không giống như việc loại bỏ phần mềm độc hại khỏi các điểm cuối hoặc chứng minh rằng cơ sở hạ tầng không thể được xây dựng lại.
Clipjacking cũng là một lời nhắc nhở rằng rất nhiều tổn thất tiền điện tử vẫn xảy ra trước khi một giao dịch bao giờ chạm đến một trình khám phá khối, vì kẻ tấn công đang nhắm vào quy trình làm việc của người dùng, không phải giao thức.
Nếu các thông báo tiếp theo sản xuất các chỉ báo cụ thể và cho thấy mạng ngang hàng không đang tái hình thành, điều này chuyển từ một sự gián đoạn tiêu đề thành một sách hướng dẫn có thể lặp lại thực sự giảm thiểu tổn thất do đánh cắp clipboard trong các giao dịch hàng ngày.