美国官员与 CrowdStrike 合作打击加密货币盗窃恶意软件
核心要点
- 要点 美国司法部表示,它在国际打击行动中破坏了 Sality 僵尸网络和相关恶意软件。
- 司法部所说的内容是有针对性的 美国司法部在周二的通知中表示,它通过协调一致的国际行动“破坏了 Sality 僵尸网络和恶意软件”。
- CrowdStrike 描述的规模和运营细节 CrowdStrike 表示,在中断发

美国联邦执法部门表示,它与国际合作伙伴和私营部门网络安全专家合作,帮助瓦解了与加密货币盗窃有关的长期网络犯罪活动。司法部宣布 Sality 恶意软件及其僵尸网络基础设施成为跨越多个国家的攻击目标。
据美国司法部称,此次行动涉及保加利亚、匈牙利和罗马尼亚当局,以及包括 CrowdStrike 和 Shadowserver Foundation 在内的合作伙伴。该部门表示,Sality 被用来破坏设备并促进数字资产被盗,活动可以追溯到 2003 年。
美国司法部表示,它在国际打击行动中破坏了 Sality 僵尸网络和相关恶意软件。
CrowdStrike将该计划与针对复制到剪贴板的加密货币钱包地址的剪辑劫持行为联系起来。
美国官员和 CrowdStrike 描述了一个由大约 15,000 台受感染计算机组成的点对点僵尸网络,每 40 分钟检查一次连接。
CrowdStrike 报告称,八年间至少有 1210 万卢布(约合 15 万美元)与“从未使用过”的数字资产相关,价值在 2025 年 1 月左右达到峰值。
司法部所说的内容是有针对性的
美国司法部在周二的通知中表示,它通过协调一致的国际行动“破坏了 Sality 僵尸网络和恶意软件”。该部门的声明点名了保加利亚、匈牙利和罗马尼亚的政府机构,同时还引用了来自 CrowdStrike 和 Shadowserver 基金会的私营部门的支持。
官员们表示,Sality 恶意软件负责在受感染的系统上安装恶意代码。他们将该活动与加密货币盗窃和更广泛的网络攻击联系起来。虽然该公告将此次行动描述为破坏行为,而不是彻底消除,但传达的信息很明确:此次删除行动干扰了恶意软件与受感染机器协调的能力。
该公告还强调了为什么僵尸网络仍然是加密行业的主要威胁媒介。恶意软件运营商可以利用受感染的端点来操纵用户并转移被盗资产,从而将普通的钱包操作(例如复制粘贴)变成易受攻击的时刻。
加密货币盗窃背后的剪辑劫持机制
CrowdStrike 提供了有关 Sality 背后的参与者如何收获加密货币支付的技术细节。该公司在一篇描述此次操作的帖子中表示,犯罪分子使用了 EggJagger,该工具被描述为一种“剪辑劫持工具”,可以监控设备剪贴板中的加密货币钱包地址。
该方法的设计目的是让受害者难以注意到。 CrowdStrike 表示,当用户复制比特币或以太坊地址来发送资金时,恶意软件可以悄悄地用攻击者控制的地址替换该地址。 CrowdStrike 在解释中表示,当受害者将更改后的目的地地址粘贴到付款中时,“资金就会被重定向”。
这对于投资者和用户来说很重要,因为它凸显了与钱包相关的持续风险:攻击并不总是要求用户安装明显恶意的软件。相反,它们可能会损害正常的设备行为并悄悄地重新路由交易。
CrowdStrike 描述的规模和运营细节
CrowdStrike 表示,在中断发生前的八年里,Sality 背后的运营商利用 EggJagger 通过重定向复制的钱包地址窃取了至少 1210 万卢布(约合 15 万美元的加密货币)。该公司还报告称,“从未使用过”的数字资产的价值在 2025 年 1 月达到约 150 万美元的峰值。
官方和 CrowdStrike 描述了一种围绕点对点通信构建的网络架构。在他们的账户中,大约 15,000 台受感染的计算机形成了一个僵尸网络,每 40 分钟检查系统是否在线。操作节奏值得注意:这种周期性的通信模式通常可以帮助攻击者保持控制,同时保持命令和控制流量的可管理性。
CrowdStrike 和美国官员表示,由于当局的努力,犯罪分子“失去了与受感染机器通信的能力”。这种转变是打击行动的实际结果:即使某些恶意软件仍然存在于端点上,攻击者协调、更新策略或管理自动盗窃的能力也可能会严重降低。
为什么这次删除对于加密货币安全意义重大
围绕剪贴板操纵构建的犯罪生态系统反映了加密货币领域的一个更大的现实:用户行为和设备完整性通常是最薄弱的环节。 Sality/EggJagger 案例表明,当存在恶意软件时,即使是基本操作(复制地址)也可能成为攻击面。
对于防御者来说,这一事件强调了强化端点和监控可疑剪贴板活动的重要性,而不仅仅是恶意软件感染的传统迹象。对于加密货币用户来说,它强化了更安全的传输实践,例如通过可信渠道验证地址,以及在可能受到损害的系统上准备交易时保持谨慎。
从更广泛的市场角度来看,这样的破坏可以减少被盗资产的流动——尽管仅通过公开报告很难量化确切的直接影响。从公告中可以清楚地看出,执法和安全研究人员能够干扰已经活跃多年的成熟网络犯罪体系。
展望未来,读者应该关注两件事:额外的报告是否澄清了总共有多少受害者受到影响,以及安全团队是否发布了与 Sality 和 EggJagger 技术相关的指标或缓解指南。由于与受感染机器的通信能力已被破坏,更持久的问题是攻击者会以多快的速度尝试在其他地方重建类似的剪贴板窃取功能。
