摧毁Sality(萨利蒂)僵尸网络,终结了一场长期进行的加密货币劫持行动。该僵尸网络自2003年起活跃,在其最后八年期间,专门窃取比特币和以太币。其作案手法简单:篡改受感染机器上被复制的钱包地址。CrowdStrike(克劳德斯特莱克公司)与美国司法部协调了此次行动。这场全球性的行动,在多个地区隔离了超过1.5万台机器。加密货币现象是此次犯罪活动的核心。
简述
自2003年活跃的Sality僵尸网络,在实施长达八年的比特币和以太坊资金盗取后,终于被摧毁。
EggJagger(蛋锯程序)替换了受害者复制的钱包地址,从而将付款转走。
CrowdStrike估计,与EggJagger相关的损失至少为1210万卢布,约合15万美元。
此次行动在全球范围内隔离了超过1.5万台受感染的机器。
一个劫持比特币和以太坊支付的僵尸网络
Sality作为一个由相互直接通信的受感染机器组成的网络运作。八年来,其主要工具EggJagger(蛋锯程序)一直在监控受感染计算机的剪贴板。当受害者复制一个比特币或以太坊地址时,该程序会将其替换为操作者的地址。于是,付款便流向另一个地址。
这种方法并未直接篡改区块链上的交易。该僵尸网络在用户准备付款时,于发送前介入。CrowdStrike估计,EggJagger(蛋锯程序)至少造成了1210万卢布的损失。在加密货币领域,这笔金额约为15万美元。
在EggJagger(蛋锯程序)出现之前,Sality已利用多种犯罪收入来源。该网络曾被用于窃取凭证、发送垃圾邮件、提供代理服务以及发起拒绝服务攻击。其加密货币活动标志着运营模式的演变。操作者此后保留了大部分被盗资产。
难以拆除的架构
Sality之所以难以根除,在于其架构没有可被利用的中心服务器。受感染的机器直接交换信息,使得干预行动复杂化。该恶意软件通过网络共享和可移动驱动器上的可执行文件传播,并能自动再生。
该僵尸网络会接纳那些能够正确响应其认证机制的可访问机器。但它并不验证新用户的身份。CrowdStrike利用这一弱点,从受感染机器的地址列表中移除了合法节点,并添加了自己的阻断点,从而隔离了超过1.5万台计算机。
此次行动涉及多个执法机构。根据司法部的声明,美国联邦调查局和国防刑事调查局扣押了在美国境内与Sality相关的域名。在欧洲,保加利亚、匈牙利和罗马尼亚警方拆除了其相关基础设施。影子服务器基金会与提供商合作,通知加密货币生态系统中的受害者。
被盗加密货币大部分仍完好无损
Sality僵尸网络留下了一个钱包,其中包含大部分被盗的加密货币。CrowdStrike在2025年1月估计这些资金约合1.47亿卢布,价值约135万美元。这笔资金在某个西方首都也相当于400万美元的购买力。
SALTY SPIDER(咸蜘蛛)组织也曾利用其网络攻击特定目标。2023年9月,一次拒绝服务攻击特别针对了俄罗斯加密货币交易平台AvanChange。CrowdStrike指出,该恶意软件代码在发布到网上前几秒才被编译完成。它认为这一时机选择是对个人恩怨的冲动反应。
干预行动后,受感染的机器现在将信息发送到由CrowdStrike控制的测试服务器。该公司已发布检测规则和网络指标。已安装的恶意软件在移除前仍会保持活动状态。因此,该僵尸网络在拆除后并不会自动从设备中消失。
短期内,此次干预行动改变了Sality的通信方式,并限制了对机器的控制。被扣押的资金仍是这起加密货币诈骗案的核心要素。监控感染情况并移除软件,将决定此次行动的最终成效。Sality僵尸网络由此进入一个新阶段,其特点是机器被隔离,痕迹被追踪。
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注