Ликвидация сети ботов Sality
Компания CrowdStrike и Министерство юстиции США ликвидировали сеть ботов Sality, которая существовала с 2003 года и последние восемь лет занималась перехватом криптовалютных платежей, изменяя адреса кошельков на зараженных компьютерах. Об этом сообщила компания по кибербезопасности во вторник.
Методы работы Sality
Sality не создавала собственные вредоносные программы, а лишь доставляла чужие полезные нагрузки. Основным инструментом, использовавшимся в течение восьми лет, был EggJagger, который CrowdStrike называет «инструментом для перехвата, отслеживающим буфер обмена на наличие адресов криптовалютных кошельков» и заменяющим их на адреса оператора. Таким образом, жертва, копирующая адрес Bitcoin или Ethereum для оплаты, отправляла деньги незнакомцу.
CrowdStrike оценивает ущерб от EggJagger как минимум в 12,1 миллиона рублей (примерно 150 000 долларов). До появления EggJagger сеть ботов зарабатывала на краже учетных данных, спаме, прокси-сервисах и полезных нагрузках для атак типа «отказ в обслуживании». Украденные монеты в значительной степени оставались нетронутыми, что оказалось более прибыльным решением. CrowdStrike оценивает неиспользуемый портфель на пике в около 147 миллионов рублей в январе 2025 года, что соответствует номинальным 1,35 миллиона долларов или примерно покупательной способности 4 миллионов долларов в западной столице.
Архитектура сети Sality
Сеть Sality существовала с 2003 года благодаря отсутствию центрального сервера, который можно было бы захватить. Зараженные машины общались напрямую друг с другом, а вредоносное ПО распространялось, прикрепляясь к исполняемым файлам, передаваемым по сетевым ресурсам и съемным дискам, восстанавливаясь без усилий со стороны оператора. Эта архитектура также обеспечивала доступ к сети.
Боты принимали любые доступные машины, которые правильно отвечали на рукопожатие, без проверки того, кто присоединяется. Команда Counter Adversary Operations компании CrowdStrike использовала этот доступ, чтобы удалить законных участников из адресного списка каждого бота и вставить свои собственные «поглощающие» адреса, изолировав более 15 000 машин по всему миру.
Международные действия против Sality
Министерство юстиции, ФБР и Служба уголовных расследований Министерства обороны США конфисковали домены, связанные с Sality, в США, в то время как полиция в Болгарии, Венгрии и Румынии ликвидировала другие в Европе. Фонд Shadowserver работает с интернет-провайдерами, чтобы уведомить жертв.
Оператор, известный как SALTY SPIDER, время от времени использовал сеть ботов против своих собственных целей.
Полезная нагрузка для атаки типа «отказ в обслуживании» в сентябре 2023 года поразила AvanChange, российскую криптовалютную биржу, и была собрана за секунды до загрузки, что CrowdStrike интерпретирует как импульсивный ответ на личную обиду. Компания считает, что оператор использовал такие биржи, чтобы конвертировать украденные монеты в наличные.
Зараженные машины теперь сообщают о себе в контролируемые CrowdStrike «поглощающие» адреса, а не своему владельцу. CrowdStrike опубликовала правила обнаружения и сетевые индикаторы и предупреждает, что вредоносное ПО, уже находящееся на этих машинах, остается активным, пока кто-то не удалит его.