Американская фирма по кибербезопасности CrowdStrike и федеральные правоохранительные органы ликвидировали ботнет Sality, который работал с 2003 года и последние 8 лет провел, перехватывая криптовалютные платежи на зараженных компьютерах.
Атака, которую он осуществил, достаточно проста, и ей подвергается большинство пользователей криптовалюты. Адреса кошельков - это длинные строки, которые никто не вводит вручную, поэтому люди копируют и вставляют их.
Основная полезная нагрузка Sality, которую CrowdStrike назвал «EggJagger», размещалась на зараженных машинах, следя за буфером обмена, и когда видела что-то похожее на биткоин- или Ethereum-адрес, заменяла скопированный текст адресом, принадлежащим злоумышленнику.
Жертва вставила данные в свой кошелек, нажала кнопку «Отправить» - заплатила злоумышленнику без предупреждения и без возможности отмены. Защита пользователей заключается в том, чтобы каждый раз проверять первый и последний символ адреса после его вставки.
По оценкам CrowdStrike, злоумышленники украли не менее 12,1 млн рублей (около $150 000) за 8 лет. Большая часть криптовалюты осталась нетронутой, и стоимость этих неизрасходованных активов позже выросла до $1,35 млн в начале 2025 года, когда выросли цены на криптовалюту.
Хотя это число относительно невелико, оно показывает, как простой трюк работал в течение 8 лет - просто эксплуатация обычных пользователей, которые копировали длинные адреса кошельков, а не печатали их и не проверяли.
Таким образом, у Sality не было центрального сервера, который можно было бы захватить. Зараженные машины общались напрямую друг с другом, проверяя каждые 40 минут, находятся ли их известные коллеги в сети, а вредоносное ПО распространялось, прикрепляясь к программам, совместно используемым на сетевых дисках и USB-накопителях, восстанавливаясь без каких-либо усилий со стороны злоумышленника.
Любой компьютер, который реагировал ожидаемым образом, считался частью ботнета без дальнейшей проверки личности.
CrowdStrike использовала эту уязвимость, чтобы заменить реальные одноранговые адреса собственными серверами, отключив от сети более 15 000 зараженных компьютеров. По словам властей, операция была проведена в понедельник во время живой демонстрации на саммите CrowdStrike Day Zero в Лас-Вегасе.





" 











