
صرحت شركة الأمن CrowdStrike ووزارة العدل يوم الثلاثاء أنهما قامتا بتفكيك Sality، وهي شبكة بوت نت تنتشر منذ عام 2003 وقضت سنواتها الثماني الأخيرة في اختطاف مدفوعات العملات المشفرة عن طريق إعادة كتابة عناوين المحافظ على أجهزة الكمبيوتر المصابة.
لم تفعل Sality نفسها الكثير بخلاف تسليم حمولات الآخرين. وعلى مدى ثماني سنوات، كانت حمولتها الأساسية هي EggJagger، والتي تصفها CrowdStrike بأنها "أداة اختطاف حافظة تراقب حافظة العملات المشفرة بحثًا عن عناوين المحافظ" وتبدلها بعناوين المشغل الخاصة. الضحية الذي ينسخ عنوان Bitcoin أو Ethereum للدفع لشخص ما يرسل المال إلى شخص غريب.
A multinational operation to disrupt the botnet and malware known as Sality and take down its infrastructure was announced today, involving actions in the United States, #Bulgaria, #Hungary, and #Romania, in collaboration with private industry partners CrowdStrike and the… pic.twitter.com/w34Bal8LG7
— FBI Los Angeles (@FBILosAngeles) September 1, 2026
تقدر CrowdStrike أن العائد بلغ ما لا يقل عن 12.1 مليون روبل، أي حوالي 150,000 دولار، من EggJagger وحدها. وقبل EggJagger، كانت شبكة البوت نت تكسب رزقها من خلال تسليم حمولات سرقة بيانات الاعتماد والبريد العشوائي وخدمات الوكيل وهجمات حجب الخدمة.
ظلت العملات المسروقة دون مساس إلى حد كبير، وهو ما تبين أنه القرار الأكثر ربحية. تقدر CrowdStrike قيمة المحفظة غير المنفقة في ذروتها بحوالي 147 مليون روبل في يناير 2025، أي ما يعادل 1.35 مليون دولار اسميًا، أو ما يقرب من القوة الشرائية لـ 4 ملايين دولار في عاصمة غربية.
صمدت Sality منذ عام 2003 لأنه لم يكن لديها خادم مركزي يمكن الاستيلاء عليه. كانت الأجهزة المصابة تتحدث مباشرة مع بعضها البعض، وانتشرت البرمجيات الخبيثة عن طريق إرفاق نفسها بالملفات التنفيذية التي يتم تمريرها عبر مشاركات الشبكة ومحركات الأقراص القابلة للإزالة، لتتجدد دون جهد من مشغلها.
كانت تلك البنية هي أيضًا نقطة الدخول. قبلت البوتات أي جهاز يمكن الوصول إليه يجيب على المصافحة بشكل صحيح، دون التحقق من هوية المنضمين. استخدم فريق عمليات مكافحة الخصوم التابع لـ CrowdStrike هذا الوصول لإزالة الأقران الشرعيين من قائمة عناوين كل بوت وإدخال ثقوبه الخاصة، مما أدى إلى عزل أكثر من 15000 جهاز حول العالم.
استولت وزارة العدل ومكتب التحقيقات الفدرالي (FBI) وخدمة التحقيقات الجنائية الدفاعية على النطاقات المرتبطة بـ Sality في الولايات المتحدة، بينما قامت الشرطة في بلغاريا والمجر ورومانيا بإغلاق نطاقات أخرى في أوروبا. وتعمل مؤسسة Shadowserver مع مزودي خدمة الإنترنت لإخطار الضحايا.
المشغل، الذي تتبعه CrowdStrike باسم SALTY SPIDER، كان في بعض الأحيان يوجه شبكة البوت نت نحو أهداف خاصة به. ضربت حمولة هجوم حجب الخدمة في سبتمبر 2023 AvanChange، وهي بورصة عملات مشفرة روسية، وتم تجميعها قبل ثوانٍ من التحميل، وهو ما تفسره CrowdStrike على أنه استجابة متهورة لشكوى شخصية. تعتقد الشركة أن المشغل استخدم بورصات مثلها لتحويل العملات المسروقة إلى نقد.
الآن، تقوم الأجهزة المصابة بالإبلاغ إلى الثقوب السوداء التي تتحكم فيها CrowdStrike بدلاً من مالكها. وقد نشرت الشركة قواعد الكشف ومؤشرات الشبكة، وتحذر من أن البرمجيات الخبيثة الموجودة بالفعل على تلك الأجهزة تظل نشطة حتى يقوم شخص ما بإزالتها.





