美国官员与 CrowdStrike 协调打击加密货币盗窃恶意软件
核心要点
- 要点 美国司法部表示,通过协调一致的国际打击行动,Sality 僵尸网络和恶意软件基础设施已被破坏。
- CrowdStrike 报告称,基于剪贴板的“剪贴劫持”被用来将加密货币地址替换为攻击者控制的地址。
- 美国司法部的声明将此次破坏视为对 Sality 恶意软件和与之相关的僵尸网络基础设施的更广泛破坏的一

美国联邦执法部门与网络安全公司 CrowdStrike 和国际合作伙伴合作,宣布了一项针对 Sality 恶意软件生态系统的行动——当局称,该感染链二十多年来一直被用来窃取加密货币并进行网络攻击。
美国司法部 (DOJ) 在周二的一份声明中表示,它通过一项涉及保加利亚、匈牙利和罗马尼亚官员以及私营部门合作伙伴 CrowdStrike 和 Shadowserver Foundation 的国际努力,破坏了 Sality 僵尸网络和相关恶意软件。 DOJ 将 Sality 与可追溯到 2003 年的长期危害活动联系起来,包括在受影响的设备上安装恶意软件。
美国司法部表示,通过协调一致的国际打击行动,Sality 僵尸网络和恶意软件基础设施已被破坏。
CrowdStrike 报告称,基于剪贴板的“剪贴劫持”被用来将加密货币地址替换为攻击者控制的地址。
据 CrowdStrike 称,Sality 背后的实体在过去 8 年里至少窃取了 1210 万卢布(约合 15 万美元)。
当局描述了一个由大约 15,000 台受感染计算机组成的点对点僵尸网络,该网络定期检查目标是否在线。
据报道,在行动期间,Sality 操作员失去了与受感染机器通信的能力。
为什么剪贴板劫持对加密安全很重要
报告中最重要的细节是盗窃是如何进行的。 CrowdStrike 表示,在过去的八年里,运营商使用了 EggJagger,这是一种剪辑劫持工具,可以监视受害者剪贴板中的加密货币钱包地址,然后悄悄地将它们交换为攻击者控制的地址。
实际上,该机制针对的是一种常见的用户行为:发送资金时复制并粘贴钱包地址。根据 CrowdStrike 的说法,当受害者复制比特币或以太坊地址来完成付款时,资金将被重定向到替换的地址。
这种类型的攻击特别具有破坏性,因为它不需要受害者立即签署恶意交易或与虚假网站进行交互。相反,它会损害地址输入点的交易流,这意味着依赖剪贴板复制/粘贴的用户可能会被欺骗,即使他们从未故意与恶意软件提示或网络钓鱼页面进行交互。
Sality 运营的范围和报告的影响
CrowdStrike 在其关于此次删除的文章中表示,在其描述的期间,剪辑劫持方法导致至少 1210 万卢布(约合 15 万美元的加密货币)被盗。该公司还强调,被盗资产仍然“从未花费过”,这意味着被扣押的数字资金后来没有被花费或以其他方式在观察到的时间范围内从与攻击者相关的目的地转移。
报告进一步指出,这些“从未使用过”的资产的价值在 2025 年 1 月达到了约 150 万美元的峰值,这让人感觉到一旦操作性盗窃流程开始运行,所存储的收益可能会变得多么巨大。
虽然报告的盗窃金额和峰值估值仅描述了 CrowdStrike 在分析中观察到的情况,但它们有助于阐明为什么破坏僵尸网络的通信渠道如此重要:如果运营商无法可靠地控制或维持感染,他们触发地址替换和收集资金的能力就会减弱。
僵尸网络如何运作——以及破坏发生了什么
美国官员和 CrowdStrike 都将 Sality 描述为点对点僵尸网络。据该公司称,该网络约有 15,000 台受感染的计算机,该网络每 40 分钟检查一次系统是否在线。这种定期连接有助于确保恶意软件操作者能够保持对感染状态的可见性,并在可能的情况下继续进行恶意操作。
CrowdStrike 表示,经过当局的努力,犯罪分子“失去了与受感染机器通信的能力”。在僵尸网络操作中,这种损失通常是决定性的:即使受感染的设备暂时保留在原地,删除命令和控制通信也会降低恶意软件协调、更新和执行其最有利可图的功能的能力。
美国司法部的声明将此次破坏视为对 Sality 恶意软件和与之相关的僵尸网络基础设施的更广泛破坏的一部分,而不仅仅是消除个人感染。对于加密货币用户来说,关键的一点是这些活动可以持续很长时间——司法部表示,自 2003 年以来,Sality 就负责在受感染的设备上安装恶意软件——因此执法行动和技术中断对于缩小攻击者的操作面至关重要。
投资者和用户下一步应该关注什么
此次打击行动突显了加密货币盗窃活动如何越来越多地将恶意软件分发与剪贴板劫持等人类工作流程攻击结合在一起。用户应将基于剪贴板的地址替换视为真正的威胁,尤其是在发送比特币或以太坊资金时,并考虑通过带外方法验证收件人地址(例如,根据可信来源检查粘贴的地址或使用钱包软件中的验证步骤)。
展望未来,悬而未决的问题是,如果攻击者与受感染机器的通信能力受到限制,他们将如何适应。读者应留意后续恶意软件变体、新的剪贴板劫持工具,或者随着 Sality 基础设施中断波及犯罪活动,犯罪分子如何保持对受害者设备的访问发生更广泛的变化。
