
該安全公司週二表示,CrowdStrike和司法部已瓦解Sality,這是一個自2003年以來就一直存在的殭屍網路,並在過去八年中透過改寫受感染電腦上的錢包地址來劫持加密貨幣支付。
Sality本身除了傳遞其他惡意負載之外,幾乎沒做什麼。在過去八年中,其主要負載是EggJagger,CrowdStrike稱其為「一種監控剪貼簿中加密貨幣錢包地址」並將其替換為操作者自己的「剪貼板劫持工具」。受害者複製比特幣或以太坊地址來支付款項時,就會把錢傳給陌生人。
A multinational operation to disrupt the botnet and malware known as Sality and take down its infrastructure was announced today, involving actions in the United States, #Bulgaria, #Hungary, and #Romania, in collaboration with private industry partners CrowdStrike and the… pic.twitter.com/w34Bal8LG7
— FBI Los Angeles (@FBILosAngeles) September 1, 2026
CrowdStrike估計,僅從EggJagger就竊取了至少1210萬盧布,約合15萬美元。在EggJagger之前,該殭屍網路透過傳遞憑證竊取、垃圾郵件、代理服務和阻斷服務(DoS)負載來獲利。
被竊取的加密貨幣大部分未被動用,這結果證明是更為明智的決定。CrowdStrike估計,這筆從未動用的資產組合在2025年1月達到約1.47億盧布的峰值,名義上為135萬美元,約等於在西方國家首都400萬美元的購買力。
Sality之所以能從2003年存活至今,是因為它沒有可被查封的中央伺服器。受感染的機器彼此直接通訊,惡意軟體透過附著在經由網路共享和可移除式硬碟傳遞的可執行文件來傳播,無需操作者的努力即可再生。
這種架構也成為入侵的途徑。殭屍程序會接受任何能正確回應握手且可連接到的機器,而不檢查加入者的身份。CrowdStrike的「反惡意攻擊行動」團隊利用這種存取權限,將每個殭屍程序的地址列表中的合法對等點移除,並插入自己的「引流黑洞」(sinkholes),從而在全球隔離了超過15,000台機器。
司法部、聯邦調查局(FBI)和國防刑事調查局在美國查封了與Sality相關的域名,而保加利亞、匈牙利和羅馬尼亞的警方則在歐洲查封了其他域名。Shadowserver基金會正在與網路服務供應商合作,通知受害者。
操作者被CrowdStrike追蹤為SALTY SPIDER,偶爾也會將該殭屍網路用於他們自己的目標。2023年9月的一次阻斷服務(DoS)惡意負載襲擊了俄羅斯加密貨幣交易所AvanChange,該負載在上傳前幾秒編譯,CrowdStrike認為這是對個人不滿的衝動反應。該公司認為操作者利用類似的交易所將竊取的加密貨幣轉換為現金。
受感染的機器現在向CrowdStrike控制的引流黑洞報告,而不是其原有的控制者。該公司已發布檢測規則和網路指標,並警告稱,那些機器上已有的惡意軟體在被清除之前仍會保持活躍。