3시간 전
CrowdStrike와 법무부, 8년간 암호화폐를 탈취한 Sality 해체
Sality Botnet Dismantled After Eight Years of Stealing Bitcoin and Ethereum
Decrypt

CrowdStrike와 법무부는 Sality 봇넷을 해체했다. Sality는 2003년부터 유포됐다. Sality의 EggJagger 페이로드는 최소 1210만 루블, 즉 약 $150,000를 탈취했다. EggJagger는 감염된 컴퓨터에 복사된 암호화폐 지갑 주소를 감시했다. 이 악성코드는 해당 주소를 운영자의 주소로 바꿨다. 피해자들은 이후 비트코인 또는 이더리움 결제를 운영자에게 보냈다. CrowdStrike는 거의 손대지 않은 도난 포트폴리오의 가치를 2025년 1월 고점 기준 약 1억4700만 루블로 평가했다. 포트폴리오의 명목 가치는 $1.35 million이었다. CrowdStrike는 이 가치를 서방 수도의 약 $4 million에 해당하는 구매력과 비교했다. EggJagger 이전에 Sality는 자격 증명 탈취 페이로드를 유포했다. 스팸 페이로드도 유포했다. 프록시 서비스 페이로드도 유포했다. 서비스 거부 페이로드도 유포했다. Sality에는 당국이 압수할 수 있는 중앙 서버가 없었다. 감염된 시스템들은 서로 직접 통신했다. 이 악성코드는 네트워크 공유와 이동식 드라이브를 통해 전송된 실행 파일로 확산됐다. 봇들은 핸드셰이크에 올바르게 응답하는 접속 가능한 시스템을 받아들였다. 봇들은 누가 참여하는지 확인하지 않았다. CrowdStrike의 Counter Adversary Operations 팀은 이 접근 권한을 이용해 각 봇의 주소 목록에서 정상 피어를 제거했다. 이 팀은 자체 싱크홀을 삽입했다. 이 작전으로 전 세계 15,000대 이상의 시스템이 격리됐다. 미국에서는 법무부, FBI, 국방범죄수사국이 Sality와 연계된 도메인을 압수했다. 불가리아, 헝가리, 루마니아 경찰은 유럽의 다른 도메인을 폐쇄했다. Shadowserver Foundation은 인터넷 제공업체들과 협력해 피해자들에게 통지하고 있다. CrowdStrike는 운영자를 SALTY SPIDER로 추적한다. 운영자는 때때로 이 봇넷을 표적 공격에 사용했다. 2023년 9월 러시아 암호화폐 거래소 AvanChange가 서비스 거부 페이로드의 공격을 받았다. 해당 페이로드는 업로드되기 불과 몇 초 전에 컴파일됐다. CrowdStrike는 이 시간 간격을 개인적 불만에 대한 충동적 대응으로 해석했다. CrowdStrike는 운영자가 AvanChange 같은 암호화폐 거래소를 이용해 훔친 코인을 현금으로 바꾼 것으로 보고 있다. 감염된 시스템들은 이제 운영자 대신 CrowdStrike가 통제하는 싱크홀로 보고한다. CrowdStrike는 탐지 규칙과 네트워크 지표를 공개했다. 누군가 제거할 때까지 해당 시스템에 이미 설치된 악성코드는 계속 활성 상태로 남는다.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.