
CrowdStrike și Departamentul de Justiție au dezmembrat Sality, un botnet care a circulat din 2003 și și-a petrecut ultimii opt ani deturnând plăți de criptomonede prin rescrierea adreselor de portofel pe computerele infectate, a declarat marți firma de securitate.
Sality în sine făcea puțin mai mult decât să livreze sarcini utile ale altor persoane. Timp de opt ani, principala sa sarcină a fost EggJagger, pe care CrowdStrike o numește „un instrument de clipjacking care monitorizează clipboard-ul pentru adrese de portofel de criptomonede” și le schimbă cu cele ale operatorului. O victimă care copiază o adresă Bitcoin sau Ethereum pentru a plăti pe cineva trimite banii unui străin.
O operațiune multinațională de perturbare a botnetului și a malware-ului cunoscut sub numele de Sality și de demontare a infrastructurii sale a fost anunțată astăzi, implicând acțiuni în Statele Unite, #Bulgaria, #Ungaria și #România, în colaborare cu partenerii din industria privată CrowdStrike și...
— FBI Los Angeles (@FBILosAngeles) 1 septembrie 2026
CrowdStrike estimează că câștigurile se ridică la un minim de 12,1 milioane de ruble, aproximativ 150.000 de dolari, doar de la EggJagger. Înainte de EggJagger, botnetul își câștiga existența livrând furt de credențiale, spam, servicii proxy și sarcini utile de tip atac de tip denial-of-service.
Monedele furate au fost în mare parte lăsate intacte, ceea ce s-a dovedit a fi decizia cea mai profitabilă. CrowdStrike estimează valoarea portofoliului necheltuit la un vârf de aproximativ 147 de milioane de ruble în ianuarie 2025, o valoare nominală de 1,35 milioane de dolari, sau aproximativ puterea de cumpărare a 4 milioane de dolari într-o capitală occidentală.
Sality a supraviețuit din 2003 deoarece nu avea un server central care să poată fi capturat. Mașinile infectate comunicau direct între ele, iar malware-ul se răspândea atașându-se la fișiere executabile transmise prin partajări de rețea și unități detașabile, regenerându-se fără efort din partea operatorului său.
Această arhitectură a fost și calea de intrare. Boții acceptau orice mașină accesibilă care răspundea corect la "handshake", fără nicio verificare a identității celui care se alătura. Echipa de Operațiuni Împotriva Adversarilor a CrowdStrike a folosit acest acces pentru a elimina nodurile legitime din lista de adrese a fiecărui bot și a insera propriile sale "sinkhole-uri", izolând peste 15.000 de mașini la nivel global.
Departamentul de Justiție, FBI și Serviciul de Investigații Criminale al Apărării au confiscat domenii legate de Sality în SUA, în timp ce poliția din Bulgaria, Ungaria și România a desființat altele în Europa. Fundația Shadowserver colaborează cu furnizorii de internet pentru a notifica victimele.
Operatorul, pe care CrowdStrike îl urmărește sub numele de SALTY SPIDER, a folosit ocazional botnetul împotriva propriilor ținte. O sarcină utilă de tip denial-of-service în septembrie 2023 a lovit AvanChange, un schimb rusesc de criptomonede, și a fost compilată cu secunde înainte de încărcare, ceea ce CrowdStrike interpretează ca un răspuns impulsiv la o nemulțumire personală. Firma crede că operatorul a folosit burse precum aceasta pentru a converti monedele furate în numerar.
Mașinile infectate raportează acum către "sinkhole-uri" controlate de CrowdStrike, și nu către proprietarul lor. Compania a publicat reguli de detectare și indicatori de rețea și avertizează că malware-ul deja prezent pe acele mașini rămâne activ până când cineva îl elimină.








