дата публікації

CrowdStrike та федеральні органи влади знешкодили російське програмне забезпечення, яке протягом 8 років таємно викрадало криптовалюту.

джерело

Американська компанія з кібербезпеки CrowdStrike разом із федеральними правоохоронцями ліквідувала ботнет Sality, який функціонував з 2003 року та останні вісім років займався викраденням криптовалютних платежів на інфікованих комп'ютерах.

Атака була досить простою і загрожувала більшості користувачів криптовалюти, адже адреси гаманців - це довгі рядки, які користувачі зазвичай копіюють і вставляють.

Основне навантаження Sality, назване CrowdStrike «EggJagger», слідкувало за буфером обміну на інфікованих пристроях і, виявивши адресу біткоїна або ефіру, замінювало її на адреси злоумисника.

Постраждалий, вставляючи адресу у свій гаманець, випадково переказував кошти зловмиснику без можливості скасування. CrowdStrike оцінює, що за вісім років злочинці викрали щонайменше 12,1 мільйона рублів, приблизно 150 тисяч доларів.

Багато криптовалюти залишалося не торкнутим, і його вартість зрештою зросла до 1,35 мільйона доларів на початку 2025 року, коли ціни на криптовалюти піднялися. Попри те, що сума здається досить незначною, вона демонструє, як простий трюк діяв впродовж восьми років, експлуатуючи звичайних користувачів, які копіювали довгі адреси гаманців, а не вводили їх вручну чи ретельно перевіряли.

Sality не мав центрального сервера — інфіковані комп’ютери безпосередньо спілкувалися один з одним, перевіряючи кожні 40 хвилин, чи їхні «партнери» все ще в мережі.

Шкідливе ПЗ поширювалося, прикріплюючись до програм, що розміщувалися на мережевих дисках і USB, відновлюючись без зусиль зловмисника. CrowdStrike скористалася цією вразливістю, замінивши реальні адреси «партнерів» на свої власні сервери, відключивши більше 15 тисяч інфікованих комп'ютерів від мережі.

Операцію було проведено в понеділок під час живої демонстрації на саміті CrowdStrike Day Zero у Лас-Вегасі, заявили представники влади.

Операція базувалася в Росії.