Trang chủTrung tâm tin tức LBank
Sality Botnet Bị Triệt Phá Sau Tám Năm Đánh Cắp Bitcoin và Ethereum
sality-botnet-dismantled-after-eight-years-of-stealing-bitcoin-and-ethereum
Sality Botnet Bị Triệt Phá Sau Tám Năm Đánh Cắp Bitcoin và Ethereum
CrowdStrike và Bộ Tư pháp Hoa Kỳ đã cô lập hơn 15.000 máy bị nhiễm trong một chiến dịch triệt phá mã độc trải dài trên bốn quốc gia.
2026-09-02 Nguồn:decrypt.co

Tóm tắt

  • Bộ Tư pháp và CrowdStrike cho biết hôm thứ Ba rằng họ đã làm gián đoạn Sality, một mạng botnet ngang hàng (peer-to-peer) hoạt động từ năm 2003.
  • Tải trọng chính của nó trong tám năm qua là EggJagger, một công cụ thay thế địa chỉ ví tiền điện tử được sao chép vào bộ nhớ tạm của nạn nhân.
  • CrowdStrike ước tính kẻ điều hành đã đánh cắp ít nhất 150.000 đô la chỉ riêng thông qua tải trọng đó, và số tiền chưa chi tiêu sau này đã đạt đỉnh cao hơn nhiều.

CrowdStrike và Bộ Tư pháp đã gỡ bỏ Sality, một mạng botnet đã lưu hành từ năm 2003 và trong tám năm qua đã chiếm đoạt các khoản thanh toán tiền điện tử bằng cách viết lại địa chỉ ví trên các máy tính bị nhiễm mã độc, công ty an ninh cho biết hôm thứ Ba.

Bản thân Sality không làm gì nhiều ngoài việc phân phối các tải trọng khác. Trong tám năm, tải trọng chính của nó là EggJagger, mà CrowdStrike gọi là "một công cụ clipjacking giám sát bộ nhớ tạm để tìm địa chỉ ví tiền điện tử" và hoán đổi chúng bằng địa chỉ của kẻ điều hành. Nạn nhân sao chép địa chỉ Bitcoin hoặc Ethereum để thanh toán cho ai đó sẽ gửi tiền cho một người lạ.

A multinational operation to disrupt the botnet and malware known as Sality and take down its infrastructure was announced today, involving actions in the United States, #Bulgaria, #Hungary, and #Romania, in collaboration with private industry partners CrowdStrike and the… pic.twitter.com/w34Bal8GY7

— FBI Los Angeles (@FBILosAngeles) September 1, 2026

CrowdStrike ước tính số tiền thu được tối thiểu là 12,1 triệu rúp, khoảng 150.000 đô la, chỉ riêng từ EggJagger. Trước EggJagger, botnet này kiếm tiền bằng cách phân phối các tải trọng đánh cắp thông tin đăng nhập, thư rác, dịch vụ proxy và tấn công từ chối dịch vụ.

Những gì kẻ điều hành chưa bao giờ chi tiêu

Số tiền điện tử bị đánh cắp phần lớn không bị đụng đến, điều này hóa ra lại là một quyết định có lợi hơn. CrowdStrike định giá danh mục đầu tư chưa được chi tiêu này ở mức đỉnh khoảng 147 triệu rúp vào tháng 1 năm 2025, tương đương 1,35 triệu đô la danh nghĩa, hoặc xấp xỉ sức mua 4 triệu đô la ở một thủ đô phương Tây.

Sality tồn tại từ năm 2003 vì nó không có máy chủ trung tâm để chiếm giữ. Các máy bị nhiễm mã độc giao tiếp trực tiếp với nhau, và mã độc lây lan bằng cách gắn vào các tệp thực thi được truyền qua các chia sẻ mạng và ổ đĩa di động, tự tái tạo mà không cần nỗ lực từ kẻ điều hành.

Myriad: Động thái tiếp theo của giá Bitcoin? Nhấp để đưa ra dự đoán của bạn.

Kiến trúc đó cũng là con đường để xâm nhập. Các bot chấp nhận bất kỳ máy nào có thể tiếp cận mà trả lời bắt tay đúng cách, không kiểm tra ai đang tham gia. Đội ngũ Hoạt động chống Đối thủ của CrowdStrike đã sử dụng quyền truy cập đó để loại bỏ các máy ngang hàng hợp pháp khỏi danh sách địa chỉ của mỗi bot và chèn các sinkholes của riêng họ, cô lập hơn 15.000 máy trên toàn thế giới.

Bộ Tư pháp, FBI và Cục Điều tra Hình sự Quốc phòng đã thu giữ các tên miền liên quan đến Sality ở Hoa Kỳ, trong khi cảnh sát ở Bulgaria, Hungary và Romania đã gỡ bỏ các tên miền khác ở châu Âu. Tổ chức Shadowserver đang làm việc với các nhà cung cấp dịch vụ internet để thông báo cho nạn nhân.

Kẻ điều hành, mà CrowdStrike theo dõi với tên SALTY SPIDER, đôi khi cũng sử dụng botnet để tấn công các mục tiêu của riêng họ. Một tải trọng tấn công từ chối dịch vụ vào tháng 9 năm 2023 đã tấn công AvanChange, một sàn giao dịch tiền điện tử của Nga, và được biên dịch vài giây trước khi tải lên, điều mà CrowdStrike coi là một phản ứng bốc đồng trước một mối oán thù cá nhân. Công ty tin rằng kẻ điều hành đã sử dụng các sàn giao dịch như vậy để chuyển đổi số tiền điện tử bị đánh cắp thành tiền mặt.

Các máy bị nhiễm mã độc hiện báo cáo về các sinkholes do CrowdStrike kiểm soát thay vì chủ sở hữu của chúng. Công ty đã công bố các quy tắc phát hiện và chỉ số mạng, đồng thời cảnh báo rằng mã độc đã có trên các máy đó vẫn hoạt động cho đến khi ai đó gỡ bỏ nó.