美国、欧洲破坏用于盗窃加密货币的Sality僵尸网络

阅读约 9 分钟 Tags:

美国、保加利亚、匈牙利和罗马尼亚的有关部门于2026年8月31日破坏了 Sality P2P 僵尸网络,目标是用于传播恶意软件、实施网络攻击和窃取加密货币的基础设施。此次行动之所以重要,是因为据 Europol 称,Sality 在存续期间关联了超过1100万个独立 IP 地址。

CrowdStrike 估计,Sality 的 EggJagger 组件至少窃取了15万美元的加密货币。

美国司法部报告称,这次国际行动涉及美国、保加利亚、匈牙利和罗马尼亚的有关部门,并得到 Europol 和 Eurojust 的支持。CrowdStrike 和 Shadowserver Foundation 也参与了行动。

美国和欧洲执法部门扣押了与 Sality 相关的域名。CrowdStrike 专家还实施了一项沉洞行动,旨在将受感染设备与僵尸网络运营者隔离。

Europol称,Sality 在存续期间,其基础设施关联了超过1100万个独立 IP 地址。在峰值时期,运营者可同时控制多达100万台受感染设备。行动实施时,该网络可向全球超过1.5万台机器分发恶意软件。

Sality 的运作方式

Sality 于2003年出现,并从文件感染型病毒演变为去中心化点对点僵尸网络。受感染设备并不依赖集中式命令与控制服务器,而是彼此直接交换命令。这种结构使该基础设施在个别节点下线时仍能保持运行。

该僵尸网络传播凭证窃取工具、代理工具以及用于分布式拒绝服务攻击的恶意软件。过去八年中,其核心组件之一是 EggJagger,这是一种剪贴板劫持程序,可监控被复制的比特币和以太坊钱包地址,并将其替换为攻击者控制的地址。

根据 CrowdStrike 的估计,Sality 运营者通过 EggJagger 至少窃取了15万美元的加密货币。CrowdStrike 表示,该估计仅涵盖 EggJagger,不包括与该僵尸网络相关的其他收入来源。

专家通过利用其架构的一项特征破坏了该网络。他们从受感染设备的对等节点列表中移除了活跃的 Sality 节点,并以受控沉洞服务器替代,从而阻止运营者向僵尸主机发送新的命令和恶意文件。

Shadowserver 正与互联网服务提供商和网络事件响应团队合作,以识别仍受感染的设备并通知其所有者。

CrowdStrike 认为 Sality 具有俄罗斯背景。该公司表示,其通过追踪该网络可能的运营者——其称为 SALTY SPIDER 的网络犯罪组织——得出了这一评估。

自2025年初以来,涉及加密货币平台的网络安全事件造成的总损失已达36.3亿美元。

来源:HODL Press

Canary Capital推出美国首只支持质押的现货TRX ETF

Canary Capital于2026年9月9日推出TRXS…

阅读约 12 分钟
Anthropic建模美国经济至2030年的3种情景

Anthropic称其模型显示,极端情景下美国年GDP增速或…

阅读约 15 分钟
Robinhood CEO称企业无法控制自身股票代币化

2026年9月,Robinhood的Vlad Tenev称,…

阅读约 13 分钟
德国2027年将修改加密资产税收规则,媒体报道

德国政府法案草案拟自2027年起调整加密资产税制,平台拟于2…

阅读约 9 分钟
Vitalik Buterin称递归STARK可降低以太坊私密、抗量子交易成本

Vitalik Buterin称,EIP-8288或可在不改…

阅读约 14 分钟