Eylül 02, 11:30
CrowdStrike ve Adalet Bakanlığı, 8 yıllık kripto hırsızlığının ardından Sality'yi çökertti
Sality Botnet Dismantled After Eight Years of Stealing Bitcoin and Ethereum
Decrypt

CrowdStrike ve Adalet Bakanlığı, Sality botnetini çökertti. Sality 2003'ten beri dolaşımdaydı. EggJagger yükü en az 12,1 milyon ruble veya yaklaşık $150.000 çaldı. EggJagger, bulaşmış bilgisayarlara kopyalanan kripto para cüzdan adreslerini izledi. Kötü amaçlı yazılım bu adresleri operatörün adresleriyle değiştirdi. Mağdurlar daha sonra Bitcoin veya Ethereum ödemelerini operatöre gönderdi. CrowdStrike, büyük ölçüde dokunulmamış çalıntı portföyü Ocak 2025'teki zirvesinde yaklaşık 147 milyon ruble olarak değerlendirdi. Portföyün nominal değeri $1,35 milyondu. CrowdStrike bu değeri, bir Batı başkentindeki yaklaşık $4 milyonluk satın alma gücüyle karşılaştırdı. EggJagger'dan önce Sality, kimlik bilgisi hırsızlığı yükleri taşıyordu. Spam yükleri de taşıdı. Proxy hizmeti yükleri de taşıdı. Hizmet engelleme yükleri de taşıdı. Sality'nin yetkililerin el koyabileceği merkezi bir sunucusu yoktu. Bulaşmış makineler birbirleriyle doğrudan iletişim kurdu. Kötü amaçlı yazılım, ağ paylaşımları ve çıkarılabilir sürücüler üzerinden aktarılan çalıştırılabilir dosyalarla yayıldı. Botlar, el sıkışma işlemine doğru yanıt veren erişilebilir makineleri kabul etti. Botlar kimin katıldığını kontrol etmedi. CrowdStrike'ın Counter Adversary Operations ekibi, her botun adres listesinden meşru eşleri çıkarmak için bu erişimi kullandı. Ekip kendi sinkhole'larını yerleştirdi. Operasyon dünya genelinde 15.000'den fazla makineyi izole etti. Adalet Bakanlığı, FBI ve Savunma Suçları Soruşturma Servisi, ABD'de Sality ile bağlantılı alan adlarına el koydu. Bulgaristan, Macaristan ve Romanya polisi Avrupa'daki diğer alan adlarını kapattı. Shadowserver Foundation, mağdurları bilgilendirmek için internet sağlayıcılarıyla birlikte çalışıyor. CrowdStrike operatörü SALTY SPIDER olarak izliyor. Operatör botneti zaman zaman hedeflere karşı kullandı. Eylül 2023'te Rus kripto para borsası AvanChange, bir hizmet engelleme yükünün saldırısına uğradı. Yük, yüklenmesinden yalnızca birkaç saniye önce derlendi. CrowdStrike, zamanlamayı kişisel bir husumete verilen dürtüsel bir tepki olarak yorumladı. CrowdStrike, operatörün çalınan coinleri nakde çevirmek için AvanChange gibi kripto para borsalarını kullandığına inanıyor. Bulaşmış makineler artık operatör yerine CrowdStrike'ın kontrolündeki sinkhole'lara rapor veriyor. CrowdStrike tespit kurallarını ve ağ göstergelerini yayımladı. Bu makinelerde zaten bulunan kötü amaçlı yazılım, biri onu kaldırana kadar aktif kalıyor.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.