即使在重大恶意软件清理工作切断了黑客的攻击后,活跃的加密地址“复制粘贴攻击”仍然威胁着用户
核心要点
- 根据 CrowdStrike 9 月 1 日的报告,8 月 31 日 Sality 僵尸网络的中断切断了其运营商向受感染计算机传送新恶意软件的能力,而这些设备上已有的恶意软件仍然活跃。
- 受感染机器的用户仍然需要删除已安装的恶意软件,包括交换加密货币地址并可以重定向支付的工具。
- 对于受感染计算机的用户,补

根据 CrowdStrike 9 月 1 日的报告,8 月 31 日 Sality 僵尸网络的中断切断了其运营商向受感染计算机传送新恶意软件的能力,而这些设备上已有的恶意软件仍然活跃。受感染机器的用户仍然需要删除已安装的恶意软件,包括交换加密货币地址并可以重定向支付的工具。
CrowdStrike 表示,该僵尸网络能够向全球 33,000 多台受感染的机器分发有效负载。该图衡量的是受感染的计算机;丢失加密货币的用户数量仍不清楚。
继前一天采取行动后,司法部于 2026 年 9 月 1 日宣布了多国行动。美国当局查封了与 Sality 相关的域名,而保加利亚、匈牙利和罗马尼亚的合作伙伴则对其他域名采取了行动。
支付风险如何应对
CrowdStrike 将 EggJagger 确定为 Sality 在过去八年中的主要有效负载。该工具会监视剪贴板中的加密货币地址,并替换由运营商控制的地址,包括当有人复制比特币或以太坊地址进行付款时。
危险的步骤是发送到替换的地址。用户可以打算向正确的收件人付款,但将不同的目的地粘贴到付款表单中。如果用户将资金发送到该目的地,则重定向生效。
计算机上已安装的地址交换软件在 Sality 的通信中断后仍可继续运行。因此,已确认感染的用户仍需要从其设备中删除恶意软件。
每日简报 噪音之前的信号。以由 CryptoSlate 编辑解码的推动市场的加密货币故事开始新的一天。一封电子邮件。一切重要的事情。电子邮件地址 免费加入 免费加入。随时取消订阅。哎呀,看来有问题了。请再试一次。你在名单上。您的下一份每日简报即将发送。
CrowdStrike 将 Sality 描述为文件感染者:它附加到可执行文件并通过网络共享、可移动驱动器和文件共享进行传播。这些受感染的文件是与操作中断的网络连接不同的问题。
这次中断改变了受感染机器用于通信的对等点列表,将它们与操作员隔离,并插入被称为“污水坑”的防御者控制的服务器。 CrowdStrike 表示,孤立的机器人无法再接收有效负载下载指令或直接传输恶意文件。合作伙伴还删除了托管有效负载的 URL。
对于网络运营商,CrowdStrike 建议检查网络日志和设备遥测,了解发送至其灯塔地址 188.166.101[.]148 的 UDP 流量。该公司表示,匹配表明存在 Sality 感染,需要修复。其技术报告还提供了扫描运行进程的YARA检测规则。
司法部表示,Shadowserver 基金会正在与互联网服务提供商和计算机安全事件响应团队合作,识别感染情况,帮助通知受影响的用户并支持补救措施。
对于受感染计算机的用户,补救措施可解决仍然可以替换复制的付款地址的恶意软件。仅僵尸网络的破坏就使本地威胁依然存在。
