Американская компания по кибербезопасности CrowdStrike и федеральные правоохранительные органы ликвидировали связанный с Россией ботнет вредоносной программы Sality, который работал с 2003 года и перехватывал криптовалютные платежи на зараженных компьютерах на протяжении последних восьми лет. По данным ChainCatcher, основной модуль вредоноса — EggJagger — отслеживал буфер обмена и заменял текст, похожий на биткоин- или эфирные адреса, адресами, контролируемыми злоумышленниками, из-за чего жертвы при вставке реквизитов перевода отправляли средства не по назначению.
У Sality не было центрального сервера, который можно было бы захватить: вместо этого он полагался на прямое взаимодействие между зараженными устройствами, регулярно опрашивая узлы-партнеры каждые 40 минут и распространяясь через сетевые общие ресурсы и USB-накопители. В CrowdStrike заявили, что использовали уязвимость в этом механизме, чтобы заменить серверы ботнета легитимными адресами узлов-партнеров и отрезать от сети более 15 000 зараженных устройств. Операцию продемонстрировали в прямом эфире в понедельник на саммите CrowdStrike Day Zero в Лас-Вегасе, а Министерство юстиции США сообщило, что действия были предприняты в России.
В CrowdStrike оценили, что злоумышленники украли как минимум 12,1 млн рублей за восемь лет. Подавляющая часть украденной криптовалюты не была потрачена, и ее стоимость выросла примерно до 1,35 млн долларов в начале 2025 года по мере увеличения цен. Чиновники рекомендовали пользователям проверять первые и последние символы адреса криптовалюты после вставки, чтобы помогать выявлять атаки с перехватом буфера обмена.
