CrowdStrike 和联邦当局拆除了 8 年来针对加密货币的俄罗斯恶意软件
核心要点
- CrowdStrike、美国司法部、联邦调查局和欧洲执法部门联合发起的联合打击摧毁了一个点对点僵尸网络,该网络近十年来默默地从数千台受感染设备中窃取加密货币。
- 该行动于 8 月 31 日开始,并于 9 月 1 日正式宣布,目标是 Sality 僵尸网络及其名为 EggJagger 的加密负载。

一项跨国行动摧毁了 Sality 僵尸网络,该僵尸网络悄悄劫持了剪贴板数据,将比特币和以太坊交易重定向到攻击者控制的钱包。
CrowdStrike、美国司法部、联邦调查局和欧洲执法部门联合发起的联合打击摧毁了一个点对点僵尸网络,该网络近十年来默默地从数千台受感染设备中窃取加密货币。该行动于 8 月 31 日开始,并于 9 月 1 日正式宣布,目标是 Sality 僵尸网络及其名为 EggJagger 的加密负载。
该恶意软件的伎俩看似简单:它监视受害者的剪贴板中是否有复制的钱包地址,并将其与攻击者控制的地址进行交换。您可以复制朋友的比特币地址,将其粘贴到您的钱包应用程序中,然后在不知不觉中将资金直接发送给犯罪分子。该计划背后的运营商以“SALTY SPIDER”的名义进行追踪,据评估其总部位于俄罗斯,仅通过这种方法就成功吸走了至少 1210 万卢布(约合 15 万美元)。
二十年的感染,八年的加密货币盗窃
Sality 自 2003 年以来就一直潜伏着,按照恶意软件标准来看,它已经很古老了。在其生命周期中,它感染了超过 15,000 台设备,并被用于各种网络犯罪:垃圾邮件活动、分布式拒绝服务攻击,以及最终的加密货币盗窃。
加密货币的转变大约发生在八年前,当时 EggJagger 有效负载部署在僵尸网络的基础设施上。
Sality 特别难以消灭的原因在于它的架构。与依赖中央命令和控制服务器的僵尸网络不同,Sality 以点对点模型运行。每个受感染的设备都直接与其他受感染的设备进行通信,从而创建一个分散的恶意软件网络,即使失去任何单个节点,也可以幸存。
此次攻击包括隔离受感染的机器并夺取对僵尸网络运行至关重要的域,从而有效地切断网络的传播和协调能力。
跟着钱走
虽然已确认的通过剪贴板劫持的盗窃总额约为 15 万美元,但截至 2025 年 1 月,与 Sality 钱包相关的未使用的加密货币持有量最高达到约 1.47 亿卢布(约合 135 万美元)。
SALTY SPIDER 运营商也不仅仅专注于从零售加密用户那里窃取信息。 CrowdStrike 的研究表明,该僵尸网络参与了针对多个目标的 DDoS 攻击,其中包括 2023 年的俄罗斯加密货币交易所。
清理工作以及接下来要做的事情
Shadowserver 基金会目前正在协助受害者通知和删除后的补救工作。对于 Sality 网络中的 15,000 多台设备来说,清除感染和保护系统安全的过程才刚刚开始。
CrowdStrike 提供威胁情报和技术分析,而司法部、联邦调查局和欧洲合作伙伴负责处理夺取基础设施和跨司法管辖区协调所需的法律权力。
考虑到运营商在俄罗斯的评估位置,SALTY SPIDER 是否面临起诉仍然是一个悬而未决的问题。
