BTC/PLN 288,118.00 ▲ +0.48%
BTC/USD 77,307.00 ▲ +0.59%
BTC/ETH 30.501593 0.00%
ETH/PLN 9,446.01 ▲ +3.03%
ETH/USD 2,534.53 ▲ +3.15%
USD/PLN 3.7200 0.00%
BTC/PLN 288,118.00 ▲ +0.48%
BTC/USD 77,307.00 ▲ +0.59%
BTC/ETH 30.501593 0.00%
ETH/PLN 9,446.01 ▲ +3.03%
ETH/USD 2,534.53 ▲ +3.15%
USD/PLN 3.7200 0.00%
cyberbezpieczenstwo bitcoin ethereum

Sality rozbity po latach kradzieży krypto

Międzynarodowa operacja rozbiła botnet Sality, który przez lata podmienia adresy portfeli i wyłudzał Bitcoiny oraz Ethereum.

Sality rozbity po latach kradzieży krypto

Sality rozbity po latach ataków

Międzynarodowe służby z USA i Europy doprowadziły do rozbicia botnetu Sality, który działał od 2003 roku, a w ostatnich latach był wykorzystywany do kradzieży kryptowalut. W operacji uczestniczyły m.in. organy ścigania ze Stanów Zjednoczonych, Bułgarii, Węgier i Rumunii, a także firmy z sektora prywatnego zajmujące się cyberbezpieczeństwem.

Według ustaleń, złośliwe oprogramowanie przez długi czas infekowało komputery na całym świecie, często bez wiedzy użytkowników. Sam botnet istniał jeszcze przed powstaniem Bitcoina, ale kryptowalutami zaczął interesować się dopiero około 2017 roku.

Jak działał mechanizm kradzieży

Kluczowym elementem ataku był moduł EggJagger, który monitorował schowek zainfekowanego komputera. Gdy ofiara kopiowała adres portfela Bitcoin lub Ethereum, malware podmieniało go na adres należący do przestępców. W praktyce oznaczało to, że transakcja trafiała do niezamierzonego odbiorcy jeszcze przed wysłaniem, a nie że ktoś manipulował samym blockchainem.

Taki sposób działania pozwalał kraść środki w bardzo prosty, ale skuteczny sposób. Szacunki wskazują, że same działania związane z EggJagger mogły przynieść straty rzędu co najmniej 12,1 mln rubli, czyli około 150 tys. dolarów.

Trudny do wyłączenia botnet

Sality było trudne do zneutralizowania, ponieważ nie opierało się na jednym centralnym serwerze. Zainfekowane maszyny komunikowały się bezpośrednio między sobą, co utrudniało ich odcięcie. Złośliwe oprogramowanie rozprzestrzeniało się przez pliki wykonywalne na udziałach sieciowych oraz nośnikach wymiennych.

Po stronie operacji antyprzestępczej wykorzystano słaby punkt botnetu: maszyny przyjmowały nowe połączenia, ale nie sprawdzały poprawnie tożsamości użytkowników. Dzięki temu możliwe było podstawienie własnych węzłów i odizolowanie ponad 15 tys. komputerów na całym świecie.

Co przejęły służby i co wiadomo o łupie

W USA przejęto domeny powiązane z botnetem, a w Europie działania wsparły lokalne służby policyjne. Równolegle zespół prywatnych specjalistów pomagał identyfikować infekcje i informować ofiary o konieczności usunięcia złośliwego oprogramowania.

Wciąż nie ma pełnej listy strat, ale wiadomo, że część skradzionych aktywów została zachowana przez operatorów. Wcześniejsze szacunki wskazywały, że wartość tych środków mogła sięgać około 147 mln rubli, czyli mniej więcej 1,35 mln dolarów według wyceny z początku 2025 roku.

Dlaczego ta operacja jest ważna

Sprawa Sality pokazuje, że przestępczość kryptowalutowa nie zawsze opiera się na skomplikowanych atakach na same sieci blockchain. Czasem wystarczy przejąć komputer ofiary i podmienić adres portfela w odpowiednim momencie. To właśnie dlatego cyberbezpieczeństwo pozostaje jednym z kluczowych elementów ochrony środków w krypto.

Po tej operacji botnet nie zniknął automatycznie z zainfekowanych urządzeń, ale jego kontrola nad maszynami została wyraźnie ograniczona. Dalszy los sprawy będzie zależał od wykrywania infekcji i usuwania malware z kolejnych komputerów.

Video

Udostępnij

Zobacz inne wiadomości