大规模僵尸网络被摧毁:拦截加密货币支付交易
通过国际执法部门与行业机构的共同努力,一个针对加密货币用户、通过拦截支付交易进行攻击的大规模僵尸网络已被成功瓦解。专注于威胁情报和网络安全解决方案的安全公司 CrowdStrike 与美国及欧洲当局合作,拆除了名为 Sality 的恶意软件网络。该网络已运营近二十年。
剪贴板劫持暴露风险
Sality 因分发一种名为 EggJagger 的恶意载荷而臭名昭著,其主要目标是 Windows 计算机。该恶意软件会积极监控剪贴板中复制的比特币(Bitcoin)或以太坊(Ether)钱包地址。当用户复制钱包地址意图发送资金时,EggJagger 会将剪贴板中的地址替换为攻击者控制的地址,从而将加密货币支付重定向至网络犯罪分子,而非预期的接收方。
Sality 使得黑客能够通过每次用户复制地址发送比特币或以太坊时悄悄切换钱包地址来重新路由支付,这使得即使是谨慎的用户也容易遭受盗窃。仅检查钱包地址的首尾几个字符并不能提供真正的安全保障,因为恶意软件会以几乎无法检测的方式替换整个地址,除非进行彻底的比对。
CrowdStrike 报告称,在八年的时间跨度内,通过这些欺诈性交易至少被盗取了 1210 万卢布(约合 15 万美元)。截至 2025 年 1 月,运营商持有的未花费被盗加密货币价值已达到约 1.47 亿卢布,估计约为 135 万美元。
架构赋予了 Sality 长久的生命力
与许多过去的恶意软件僵尸网络不同,Sality 没有中央指挥服务器。相反,它采用点对点(P2P)结构:受感染的计算机相互直接通信,并定期更新其活跃节点列表。这使得僵尸网络难以被拆除,因为执法部门无法通过禁用单一控制点来瘫痪整个网络。
Sality 通过将自身附加到通过网络和可移动驱动器共享的可执行文件上来传播,自动复制并在无需操作员手动干预的情况下再生。该僵尸网络接受任何响应其握手协议的机器,缺乏对新节点的验证机制。这种固有的信任机制使得 CrowdStrike 反对手行动团队的分析师能够渗透进网络。他们操纵了节点列表,移除了合法连接并引入了自己控制的服务器(即“ Sinkhole ”或陷阱服务器),从而切断了与攻击者指挥基础设施的联系。
此次破坏行动表明,点对点僵尸网络如何抵抗传统的关闭方法,但针对性的干预可以隔离受感染系统并削弱操作者的控制权。当局还采取了平行的法律行动。美国司法部、联邦调查局(FBI)和国防刑事调查局(DCIS)没收了与 Sality 相关的域名,而保加利亚、匈牙利和罗马尼亚的警察则在欧洲协调了类似行动。非营利组织 Shadowserver Foundation 正与互联网服务提供商合作,通知受影响的用户。
持续的风险与补救需求
CrowdStrike 警告称,切断僵尸网络的指挥通道并不意味着从受感染的计算机中移除现有的恶意软件。换句话说,虽然 Sality 背后的基础设施已受到严重削弱,但任何已被妥协的设备仍需清理,以移除 EggJagger 载荷及其他潜在威胁。
建议用户和组织彻底检查系统是否存在感染迹象,删除恶意文件,并审计设备以查找泄露的凭证或被重定向的支付。保持系统更新并在单独的签名设备上交叉验证完整的钱包地址,有助于降低未来的风险。
关键数据对比
| 方面 | 打击前 | 打击后 |
|---|---|---|
| 受感染机器 | 超过 33,000 台 | 与操作者的联系中断,但感染持续存在 |
| 控制结构 | 点对点,去中心化 | 陷阱服务器拦截命令通道 |
| 被盗加密货币价值 | 估计被盗 15 万美元 | 未花费投资组合峰值达 135 万美元 |
Sality 案例的关键教训
此次捣毁行动突显了去中心化僵尸网络的韧性以及全面应对策略的必要性。停止恶意软件操作者的指令是一个必要的步骤,但只要受感染的设备仍然存在,继续盗窃和进一步系统受损的风险就会持续存在。
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注