
美国司法部:国际行动打击Sality僵尸网络与EggJagger盗窃有关
CrowdStrike 估计在八年内盗窃了约 150,000 美元,而“从未花费”的持有量在 2025 年 1 月达到了近 150 万美元的峰值。
美国司法部表示,它在与保加利亚、匈牙利和罗马尼亚官员以及CrowdStrike和Shadowserver基金会的国际合作中,破坏了Sality僵尸网络。CrowdStrike将Sality的操作者与EggJagger剪贴板劫持联系在一起,估计盗取了约150,000美元的加密货币,且“从未使用”的被盗资产在2025年1月达到了约150万美元的峰值。
司法部和合作伙伴表示Sality僵尸网络已被破坏
美国司法部在9月2日表示,它在一项涉及保加利亚、匈牙利和罗马尼亚官员的国际行动中,破坏了Sality僵尸网络和恶意软件生态系统,并与私营部门合作伙伴CrowdStrike和Shadowserver基金会合作。
该行动针对一个长期存在的恶意软件家族,美国官员表示,自2003年以来,该恶意软件已被安装在被攻陷的设备上,并被用于加密货币盗窃和更广泛的网络攻击。CrowdStrike将该僵尸网络描述为点对点,每40分钟约有15,000台感染计算机检查系统是否在线,这种设计选择往往以简单性换取韧性,因为没有单一明显的命令服务器来进行控制。
迄今为止,所描述的最具体结果是操作者控制权的丧失,而不是完全根除的声明。CrowdStrike表示,Sality背后的犯罪分子“失去了与感染机器沟通的能力”,这是由于当局的破坏努力,但该报告未包含关于逮捕、起诉、基础设施查获或是否采取任何沉没或长期补救措施以防止重建的细节。
EggJagger剪贴板劫持:剪贴板交换如何重定向加密货币转账
CrowdStrike表示,Sality操作者使用了EggJagger,这是一种监控剪贴板的“剪贴板劫持”工具,监视被复制的钱包地址,并在受害者粘贴之前进行替换。在CrowdStrike的描述中,它是一个“监控剪贴板的剪贴板劫持工具,加密货币钱包地址,并悄悄将其替换为操作者控制的地址,”将正常的复制和粘贴工作流程变成了妥协的关键点。
这个机制简单而恶劣,因为它正好击中许多活跃交易者和自我保管用户依赖肌肉记忆的确切时刻:复制存款地址从交易所或对手方获取,然后将其粘贴到钱包或提款表单中。“当受害者复制一个Bitcoin或Ethereum地址进行支付时,资金会被重定向,”CrowdStrike表示。
这在操作上很重要,因为受害者的屏幕在快速转账的过程中看起来仍然“正常”,尤其是当地址很长时,用户界面会截断它,或者用户只检查前后几个字符。Clipjacking不需要破坏加密或触及链。它只需要在复制和粘贴之间赢得比赛。
交易者可以从被盗的$150K与$1.5M峰值数字中推断出什么,以及不能推断出什么
CrowdStrike估计,在过去八年中,通过EggJagger盗取了至少1210万卢布,约合150,000美元的加密货币。在同一报告中,CrowdStrike表示被盗的“从未花费过的”数字资产在2025年1月达到了约150万美元的峰值。
这两个数字之间的差距是交易者不应忽视的部分。适度的累计盗窃估计仍然可以转化为更大的市值影响,如果被盗的余额在牛市周期中保持不动,而“从未消费”的持有资产根据定义是防御者最容易追踪的子集,因为它们保持在原地。
与此同时,数据包留下了关键的估值和归属细节未解决。它没有具体说明哪些资产构成了盗窃,盗窃发生在八年窗口内的时间,或如何将“从未消费”的钱包归属和定价以达到2025年1月约150万美元的峰值。
改变实际解读的下一个确认是程序性和技术性的。来自司法部或合作机构的后续披露将澄清干扰是否包括逮捕、指控或基础设施的没收,超出所述的通信影响。来自CrowdStrike或Shadowserver基金会的额外技术报告也很重要,特别是关于这样规模的点对点网络是如何被干扰的,以及是否已经观察到再感染或再构建。对交易台来说,最具可操作性的短期信号是新的受害者建议或妥协指标发布,让终端团队在实际中检测到EggJagger风格的剪贴板行为。
我的看法:这是一个提醒,终端卫生仍然胜过链上取证。
关于这一操作的文件风格语言被解读为一次打击,但重要的阈值是干扰是否持久。“失去了与感染机器沟通的能力”是控制的显著下降,但这与从终端移除恶意软件或证明基础设施无法重建并不相同。
剪贴板劫持也提醒我们,很多加密货币损失仍然发生在交易进入区块浏览器之前,因为攻击者瞄准的是用户的工作流程,而不是协议。如果后续披露产生具体指标并显示点对点网络没有重新形成,这将从一次头条干扰转变为一个可重复的操作手册,实际上减少日常转账中的剪贴板劫持损失。