CrowdStrike og Justisdepartementet avvikler Sality
CrowdStrike og Justisdepartementet har avviklet Sality, et botnet som har vært i omløp siden 2003. Dette botnettet har brukt de siste åtte årene på å kapre kryptovaluta-betalinger ved å omskrive lommebokadresser på infiserte datamaskiner, opplyste sikkerhetsfirmaet tirsdag.
EggJagger: Hovedverktøyet
Sality selv gjorde lite annet enn å levere andres nyttelaster. I åtte år var dens primære last EggJagger, som CrowdStrike beskriver som «et clipjacking-verktøy som overvåker utklippstavlen for kryptovaluta-lommebokadresser» og bytter dem med operatørens egne. Et offer som kopierer en Bitcoin- eller Ethereum-adresse for å betale noen, sender pengene til en fremmed.
CrowdStrike anslår utbyttet til minst 12,1 millioner rubler, omtrent 150 000 dollar, kun fra EggJagger. Før EggJagger tjente botnettet sitt ved å levere legitimasjonsdieft, spam, proxy-tjenester og denial-of-service nyttelaster. De stjålne myntene ble stort sett liggende urørt, noe som viste seg å være den mer lønnsomme avgjørelsen.
Verdien av stjålne mynter
CrowdStrike verdsetter den aldri-brukte porteføljen til et toppnivå på omtrent 147 millioner rubler i januar 2025, en nominell verdi på 1,35 millioner dollar, eller omtrent kjøpekraften til 4 millioner dollar i en vestlig hovedstad.
Botnettets arkitektur
Sality overlevde siden 2003 fordi det ikke hadde noen sentral server å beslaglegge. Infiserte maskiner snakket direkte med hverandre, og malware spredte seg ved å feste seg til kjørbare filer som ble delt over nettverksandeler og flyttbare stasjoner, og regenererte seg uten anstrengelse fra operatøren. Denne arkitekturen var også en inngangsport. Bots aksepterte enhver tilgjengelig maskin som svarte korrekt på håndtrykket, uten sjekk på hvem som ble med.
Operasjonen mot Sality
CrowdStrikes Counter Adversary Operations-team brukte denne tilgangen til å fjerne legitime jevnaldrende fra hver bots adresseliste og sette inn sine egne sinkholes, og isolerte mer enn 15 000 maskiner over hele verden. Justisdepartementet, FBI og Defense Criminal Investigative Service beslagla Sality-relaterte domener i USA, mens politiet i Bulgaria, Ungarn og Romania tok ned andre i Europa. Shadowserver Foundation jobber med internettleverandører for å varsle ofrene.
Operatøren og deres mål
Operatøren, som CrowdStrike sporer som SALTY SPIDER, rettet av og til botnettet mot egne mål. En denial-of-service nyttelast i september 2023 rammet AvanChange, en russisk kryptovaluta-børs, og ble kompilert sekunder før opplasting, noe CrowdStrike tolker som et impulsivt svar på en personlig klage. Firmaet mener operatøren brukte børser som dette for å konvertere stjålne mynter til kontanter.
Fremtidige trusler
Infiserte maskiner rapporterer nå til CrowdStrike-kontrollerte sinkholes i stedet for sin eier. Selskapet har publisert deteksjonsregler og nettverksindikatorer, og advarer om at malware som allerede sitter på disse maskinene forblir aktivt inntil noen fjerner det.