{"id":18039,"date":"2026-09-02T11:42:24","date_gmt":"2026-09-02T11:42:24","guid":{"rendered":"https:\/\/satoshibrother.com\/de\/sality-botnet-nach-acht-jahren-des-diebstahls-von-bitcoin-und-ethereum-zerschlagen\/"},"modified":"2026-09-02T11:42:24","modified_gmt":"2026-09-02T11:42:24","slug":"sality-botnet-nach-acht-jahren-des-diebstahls-von-bitcoin-und-ethereum-zerschlagen","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/de\/sality-botnet-nach-acht-jahren-des-diebstahls-von-bitcoin-und-ethereum-zerschlagen\/","title":{"rendered":"Sality-Botnet nach acht Jahren des Diebstahls von Bitcoin und Ethereum zerschlagen"},"content":{"rendered":"<h2>Das Ende des Sality-Botnets<\/h2>\n<p><strong>CrowdStrike<\/strong> und das <strong>Justizministerium<\/strong> haben das <strong>Sality-Botnet<\/strong>, das seit 2003 aktiv ist, zerschlagen. In den letzten acht Jahren hat es <strong>Kryptow\u00e4hrungszahlungen<\/strong> durch das Umschreiben von Wallet-Adressen auf infizierten Computern entf\u00fchrt, wie die Sicherheitsfirma am Dienstag mitteilte.<\/p>\n<h2>Die Funktionsweise von Sality<\/h2>\n<p><strong>Sality<\/strong> lieferte haupts\u00e4chlich die Payloads anderer Akteure. Acht Jahre lang war seine Hauptlast <strong>EggJagger<\/strong>, ein <em>Clipjacking-Tool<\/em>, das die Zwischenablage nach Kryptow\u00e4hrungs-Wallet-Adressen \u00fcberwacht und diese gegen die eigenen des Betreibers austauscht. Ein Opfer, das eine Bitcoin- oder Ethereum-Adresse kopiert, um jemandem zu bezahlen, sendet das Geld somit an einen Fremden.<\/p>\n<p>CrowdStrike sch\u00e4tzt den Gewinn allein von <strong>EggJagger<\/strong> auf mindestens <strong>12,1 Millionen Rubel<\/strong>, was ungef\u00e4hr <strong>150.000 Dollar<\/strong> entspricht. Vor <strong>EggJagger<\/strong> verdiente das Botnet seinen Lebensunterhalt mit dem Diebstahl von Anmeldedaten, Spam, Proxy-Diensten und <em>Denial-of-Service-Angriffen<\/em>. Die gestohlenen Coins blieben gr\u00f6\u00dftenteils unber\u00fchrt, was sich als die profitablere Entscheidung herausstellte.<\/p>\n<h2>Die \u00dcberlebensstrategie von Sality<\/h2>\n<p>CrowdStrike bewertet das nie ausgegebene Portfolio im Januar 2025 auf einen H\u00f6chststand von etwa <strong>147 Millionen Rubel<\/strong>, was nominal <strong>1,35 Millionen Dollar<\/strong> oder ungef\u00e4hr der Kaufkraft von <strong>4 Millionen Dollar<\/strong> in einer westlichen Hauptstadt entspricht. Sality \u00fcberlebte seit 2003, weil es keinen zentralen Server gab, der beschlagnahmt werden konnte. Infizierte Maschinen kommunizierten direkt miteinander, und die Malware verbreitete sich, indem sie sich an ausf\u00fchrbare Dateien anh\u00e4ngte, die \u00fcber Netzwerkfreigaben und tragbare Laufwerke \u00fcbertragen wurden, und regenerierte sich m\u00fchelos ohne Eingreifen des Betreibers.<\/p>\n<p>Diese Architektur war auch der Zugangspunkt. Bots akzeptierten jede erreichbare Maschine, die korrekt auf den Handshake antwortete, ohne zu \u00fcberpr\u00fcfen, wer sich anschloss.<\/p>\n<h2>Die Zerschlagung des Botnets<\/h2>\n<p>Das <strong>Counter Adversary Operations-Team<\/strong> von CrowdStrike nutzte diesen Zugang, um legitime Peers aus der Adressliste jedes Bots zu entfernen und eigene <strong>Sinkholes<\/strong> einzuf\u00fcgen, wodurch mehr als <strong>15.000 Maschinen weltweit isoliert<\/strong> wurden. Das Justizministerium, das FBI und der Defense Criminal Investigative Service beschlagnahmten in den USA Sality-verbundene Domains, w\u00e4hrend die Polizei in Bulgarien, Ungarn und Rum\u00e4nien andere in Europa abschaltete. Die <strong>Shadowserver Foundation<\/strong> arbeitet mit Internetanbietern zusammen, um die Opfer zu benachrichtigen.<\/p>\n<h2>Der Betreiber und zuk\u00fcnftige Risiken<\/h2>\n<p>Der Betreiber, den CrowdStrike als <strong>SALTY SPIDER<\/strong> verfolgt, richtete das Botnet gelegentlich gegen eigene Ziele. Eine <em>Denial-of-Service-Attacke<\/em> traf im September 2023 <strong>AvanChange<\/strong>, eine russische Kryptow\u00e4hrungsb\u00f6rse, und wurde Sekunden vor dem Upload kompiliert, was CrowdStrike als impulsive Reaktion auf eine pers\u00f6nliche Beschwerde interpretiert. Das Unternehmen glaubt, dass der Betreiber B\u00f6rsen wie diese nutzte, um gestohlene Coins in Bargeld umzuwandeln.<\/p>\n<p>Infizierte Maschinen berichten jetzt an von CrowdStrike kontrollierte <strong>Sinkholes<\/strong> anstelle ihres Besitzers. Das Unternehmen hat Erkennungsregeln und Netzwerkindikatoren ver\u00f6ffentlicht und warnt, dass Malware, die bereits auf diesen Maschinen sitzt, aktiv bleibt, bis jemand sie entfernt.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Das Ende des Sality-Botnets CrowdStrike und das Justizministerium haben das Sality-Botnet, das seit 2003 aktiv ist, zerschlagen. In den letzten acht Jahren hat es Kryptow\u00e4hrungszahlungen durch das Umschreiben von Wallet-Adressen auf infizierten Computern entf\u00fchrt, wie die Sicherheitsfirma am Dienstag mitteilte. Die Funktionsweise von Sality Sality lieferte haupts\u00e4chlich die Payloads anderer Akteure. Acht Jahre lang war seine Hauptlast EggJagger, ein Clipjacking-Tool, das die Zwischenablage nach Kryptow\u00e4hrungs-Wallet-Adressen \u00fcberwacht und diese gegen die eigenen des Betreibers austauscht. Ein Opfer, das eine Bitcoin- oder Ethereum-Adresse kopiert, um jemandem zu bezahlen, sendet das Geld somit an einen Fremden. CrowdStrike sch\u00e4tzt den Gewinn allein von EggJagger<\/p>\n","protected":false},"author":3,"featured_media":18038,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[11,8943,13,65,7659,5126,9266],"class_list":["post-18039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-bitcoin","tag-bulgaria","tag-ethereum","tag-hack","tag-hungary","tag-justice-department","tag-romania"],"yoast_description":"Die Zerschlagung des Sality-Botnets markiert das Ende einer achtj\u00e4hrigen Kampagne, die Bitcoin und Ethereum durch das Hijacking von Wallet-Adressen gestohlen hat.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/18039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/comments?post=18039"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/18039\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media\/18038"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media?parent=18039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/categories?post=18039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/tags?post=18039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}