Федеральные правоохранительные органы в США совместно с кибербезопасностной компанией CrowdStrike объявили о действиях, направленных против организаций, стоящих за вредоносным ПО, которое привело к краже примерно 150 тысяч долларов в криптовалюте.
Объявление было сделано в рамках международной операции, в которой также участвовали власти Болгарии, Венгрии и Румынии, а также партнеры из частного сектора, включая CrowdStrike и Shadowserver Foundation. Согласно Министерству юстиции США, операция была направлена на вывод из строя сети Sality botnet и связанного с ней вредоносного ПО.
По словам властей, Sality использовалась с 2003 года для установки вредоносного программного обеспечения на скомпрометированные устройства, что привело к кражам цифровых активов и другим кибератакам. При таком типе атак злоумышленнику не нужно напрямую взламывать кошелёк; достаточно получить контроль над устройством или инструментом копирования и вставки, чтобы изменить адрес получателя до выполнения перевода.
CrowdStrike пояснила, что в течение последних восьми лет связанные с Sality структуры использовали инструмент, известный как EggJagger, — это клипджекер, который отслеживает буфер обмена на устройстве в поисках адресов криптовалютных кошельков, а затем незаметно подменяет их адресами, контролируемыми оператором. По данным компании, это привело к краже не менее 12,1 млн рублей, или около 150 тыс. долларов, в криптовалюте.
Компания добавила, что стоимость ещё не потраченных цифровых активов достигла пика примерно в 1,5 млн долларов в январе 2025 года. Она также чётко объяснила механизм атаки: когда жертва копирует адрес Bitcoin или Ethereum для совершения платежа, средства перенаправляются на другой адрес вместо него.
По данным CrowdStrike, усилия властей привели к тому, что преступники потеряли возможность связываться с заражёнными устройствами, что стало прямым ударом по инфраструктуре, на которой они основывали работу сети. В компании также отметили, что около 15 тысяч заражённых устройств входили в одноранговую сеть, которая проверяла связь своих систем каждые 40 минут.
Что эта операция показывает пользователям и платформам?
• Полагаться только на копирование и вставку при отправке криптовалюты недостаточно.
• Ручная проверка адреса кошелька перед отправкой остаётся важным шагом.
• Заражённые устройства могут менять данные транзакции так, что пользователь не замечает этого сразу.
• Сотрудничество между государственными органами и частными компаниями в сфере безопасности может ограничить возможности вредоносных сетей.
Этот случай показывает, как одна вредоносная программа может годами служить постоянным каналом для кражи цифровых активов, а также как вывод из строя инфраструктуры атаки может остановить потери и подчеркнуть важность проверки безопасности как на уровне пользователя, так и на уровне платформы.
