9月 02, 11:30

CrowdStrikeと司法省、8年にわたる暗号資産窃取の末にSalityを解体

Sality Botnet Dismantled After Eight Years of Stealing Bitcoin and Ethereum

Decrypt

CrowdStrikeと司法省はSalityボットネットを解体した。Salityは2003年から拡散していた。そのEggJaggerペイロードは少なくとも1210万ルーブル、つまり約15万ドルを盗んだ。EggJaggerは、感染したコンピューターにコピーされた暗号資産ウォレットアドレスを監視した。マルウェアはそれらのアドレスを運営者のアドレスに置き換えた。その結果、被害者はBitcoinまたはEthereumの送金を運営者に送った。CrowdStrikeは、ほとんど手つかずのまま残る盗難資産を、2025年1月のピーク時で約1億4700万ルーブルと評価した。そのポートフォリオの名目価値は135万ドルだった。CrowdStrikeはこの価値を、西側の首都における約400万ドルの購買力と比較した。EggJagger以前、Salityは認証情報窃取ペイロードを配布していた。スパムのペイロードも配布していた。プロキシサービスのペイロードも配布していた。サービス妨害ペイロードも配布していた。Salityには当局が押収できる中央サーバーがなかった。感染したマシンは互いに直接通信していた。マルウェアは、ネットワーク共有やリムーバブルドライブ経由で転送された実行ファイルを通じて拡散した。ボットは、ハンドシェイクに正しく応答した接続可能なマシンを受け入れた。ボットは誰が参加しているかを確認しなかった。CrowdStrikeのCounter Adversary Operationsチームはそのアクセスを使い、各ボットのアドレスリストから正規のピアを削除した。チームは自らのシンクホールを挿入した。この作戦により、世界で1万5000台を超えるマシンが隔離された。司法省、FBI、国防刑事捜査局は、米国でSalityに関連するドメインを押収した。ブルガリア、ハンガリー、ルーマニアの警察は、欧州の別のドメインを停止させた。Shadowserver Foundationはインターネットプロバイダーと協力し、被害者に通知している。CrowdStrikeは運営者をSALTY SPIDERとして追跡している。運営者は時折、このボットネットを標的に対して使用した。2023年9月には、サービス妨害ペイロードがロシアの暗号資産取引所AvanChangeを攻撃した。そのペイロードはアップロードの数秒前にコンパイルされていた。CrowdStrikeは、このタイミングを個人的な不満への衝動的な反応と解釈した。CrowdStrikeは、運営者がAvanChangeなどの暗号資産取引所を使い、盗んだコインを現金に換えたとみている。感染したマシンは現在、運営者ではなくCrowdStrikeが管理するシンクホールに報告している。CrowdStrikeは検知ルールとネットワーク指標を公開した。これらのマシンにすでに存在するマルウェアは、誰かが削除するまで活動を続ける。

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.