"""

Международная операция против ботнета Sality

В США провели операцию против ботнета Sality, который, как утверждается, использовался для кражи криптовалюты, а также связанного с ним вредоносного ПО. Министерство юстиции США во вторник сообщило, что при поддержке властей Болгарии, Венгрии и Румынии, а также частных партнёров CrowdStrike и Shadowserver Foundation работа сети была нарушена.

По данным властей, Sality с 2003 года использовался для установки вредоносного ПО на захваченные устройства. В заявлении говорится, что эта инфраструктура была связана как с кражей криптоактивов, так и с другими кибератаками.

Кто участвовал в операции?

Расследование велось при совместной работе государственных структур и компаний в сфере кибербезопасности. Согласно материалам дела, целевая инфраструктура опиралась на механизм ботнета, который работает в международном масштабе и объединяет заражённые устройства в одноранговую сеть.

Как вредоносное ПО подменяло адреса кошельков?

По оценке CrowdStrike, за инфраструктурой Sality в последние восемь лет стоял инструмент clipjacking под названием EggJagger. Этот инструмент отслеживал криптовалютные адреса, которые пользователи копировали в буфер обмена, и незаметно подменял их адресами, контролируемыми злоумышленниками.

Такой метод особенно при переводах Bitcoin и Ethereum приводил к тому, что платеж без ведома пользователя уходил на другой кошелёк. По данным компании, таким способом было похищено криптоактивов как минимум на 12,1 млн рублей, то есть примерно 150 000 долларов.

Что говорят цифры?

CrowdStrike сообщила, что стоимость неиспользованных цифровых активов в январе 2025 года достигала пика примерно в 1,5 млн долларов. Эти данные показывают, что атаки с подменой адресов, кажущиеся небольшими по отдельности, со временем могут привести к серьёзному финансовому ущербу.

Ключевые данные

  • Число заражённых устройств, которые, как утверждается, входили в ботнет, составляет около 15 000.
  • Сообщается, что сеть проверяла, находятся ли системы в онлайне, каждые 40 минут.
  • Период деятельности, связанной с кражей криптовалюты, охватывает последние восемь лет.

Каков результат вмешательства?

Американские власти и CrowdStrike сообщили, что после проведённой работы лица, стоявшие за Sality, потеряли возможность связываться с заражёнными машинами. Таким образом, значительная часть инфраструктуры, использовавшейся для кражи криптовалюты через подмену адресов, была выведена из строя.

Материалы дела ещё раз показали, что вредоносные программы, нацеленные на привычку копировать и вставлять адреса при криптопереводах, могут напрямую приводить к денежным потерям. Одновременно операция продемонстрировала, что в борьбе с трансграничной киберпреступностью сотрудничество государственных органов и частного сектора становится всё более важным.

"""