Crypto Prices

Sality Botnet Nedmonterat Efter Åtta År av Stöld av Bitcoin och Ethereum

september 2, 2026

CrowdStrike och nedmonteringen av Sality

CrowdStrike och justitiedepartementet har nedmonterat Sality, ett botnet som har cirkulerat sedan 2003. Under de senaste åtta åren har det kapat kryptovalutabetalningar genom att skriva om plånboksadresser på infekterade datorer, meddelade säkerhetsföretaget på tisdagen.

Primära funktioner och intäkter

Sality själv gjorde lite mer än att leverera andras skadlig kod. Under åtta år var dess primära last, EggJagger, som CrowdStrike beskriver som ”ett clipjacking-verktyg som övervakar urklipp för kryptovaluta plånboksadresser” och byter ut dem mot operatörens egna. Ett offer som kopierar en Bitcoin- eller Ethereum-adress för att göra en betalning riskerar att skicka pengarna till en främling.

CrowdStrike uppskattar att intäkterna från EggJagger ensam uppgår till minst 12,1 miljoner rubel, vilket motsvarar ungefär 150 000 dollar. Innan EggJagger genererade botnetet sina intäkter genom att leverera stöld av legitimation, skräppost, proxy-tjänster och denial-of-service-attacker. De stulna mynten lämnades i stort sett orörda, vilket visade sig vara det mer lönsamma beslutet.

Botnets arkitektur och nedmontering

CrowdStrike värderar den aldrig använda plånboken till ett toppvärde av cirka 147 miljoner rubel i januari 2025, vilket motsvarar ett nominellt belopp på 1,35 miljoner dollar, eller ungefär köpkraften av 4 miljoner dollar i en västerländsk huvudstad. Sality överlevde sedan 2003 eftersom det inte hade någon central server att beslagta. Infekterade maskiner kommunicerade direkt med varandra, och malware spred sig genom att fästa sig vid körbara filer som passerade över nätverksdelningar och avtagbara enheter, och regenererade sig utan ansträngning från sin operatör.

Denna arkitektur var också en väg in. Bots accepterade vilken nåbar maskin som helst som svarade korrekt på handskakningen, utan kontroll av vem som anslöt. CrowdStrikes Counter Adversary Operations-team använde denna åtkomst för att ta bort legitima peers från varje bots adresslista och införa sina egna sinkholes, vilket isolerade mer än 15 000 maskiner världen över.

Internationella insatser och framtida risker

Justitiedepartementet, FBI och Defense Criminal Investigative Service har beslagtagit Sality-länkade domäner i USA, medan polisen i Bulgarien, Ungern och Rumänien har tagit ner andra i Europa. Shadowserver Foundation arbetar med internetleverantörer för att informera offer.

Operatören, som CrowdStrike spårar som SALTY SPIDER, riktade ibland botnetet mot egna mål. En denial-of-service-attack i september 2023 drabbade AvanChange, en rysk kryptovalutabörs, och genomfördes sekunder innan uppladdning, vilket CrowdStrike tolkar som ett impulsivt svar på en personlig kränkning. Företaget tror att operatören använde börser som denna för att konvertera stulna mynt till kontanter.

Infekterade maskiner rapporterar nu till CrowdStrike-kontrollerade sinkholes istället för sin ägare. Företaget har publicerat detektionsregler och nätverksindikatorer och varnar för att malware som redan sitter på dessa maskiner förblir aktivt tills någon tar bort det.

Senaste från Blog