美国、保加利亚、匈牙利和罗马尼亚的有关部门于2026年8月31日破坏了 Sality P2P 僵尸网络,目标是用于传播恶意软件、实施网络攻击和窃取加密货币的基础设施。此次行动之所以重要,是因为据 Europol 称,Sality 在存续期间关联了超过1100万个独立 IP 地址。
CrowdStrike 估计,Sality 的 EggJagger 组件至少窃取了15万美元的加密货币。
美国司法部报告称,这次国际行动涉及美国、保加利亚、匈牙利和罗马尼亚的有关部门,并得到 Europol 和 Eurojust 的支持。CrowdStrike 和 Shadowserver Foundation 也参与了行动。
美国和欧洲执法部门扣押了与 Sality 相关的域名。CrowdStrike 专家还实施了一项沉洞行动,旨在将受感染设备与僵尸网络运营者隔离。
据Europol称,Sality 在存续期间,其基础设施关联了超过1100万个独立 IP 地址。在峰值时期,运营者可同时控制多达100万台受感染设备。行动实施时,该网络可向全球超过1.5万台机器分发恶意软件。
Sality 的运作方式
Sality 于2003年出现,并从文件感染型病毒演变为去中心化点对点僵尸网络。受感染设备并不依赖集中式命令与控制服务器,而是彼此直接交换命令。这种结构使该基础设施在个别节点下线时仍能保持运行。
该僵尸网络传播凭证窃取工具、代理工具以及用于分布式拒绝服务攻击的恶意软件。过去八年中,其核心组件之一是 EggJagger,这是一种剪贴板劫持程序,可监控被复制的比特币和以太坊钱包地址,并将其替换为攻击者控制的地址。
根据 CrowdStrike 的估计,Sality 运营者通过 EggJagger 至少窃取了15万美元的加密货币。CrowdStrike 表示,该估计仅涵盖 EggJagger,不包括与该僵尸网络相关的其他收入来源。
专家通过利用其架构的一项特征破坏了该网络。他们从受感染设备的对等节点列表中移除了活跃的 Sality 节点,并以受控沉洞服务器替代,从而阻止运营者向僵尸主机发送新的命令和恶意文件。
Shadowserver 正与互联网服务提供商和网络事件响应团队合作,以识别仍受感染的设备并通知其所有者。
CrowdStrike 认为 Sality 具有俄罗斯背景。该公司表示,其通过追踪该网络可能的运营者——其称为 SALTY SPIDER 的网络犯罪组织——得出了这一评估。
自2025年初以来,涉及加密货币平台的网络安全事件造成的总损失已达36.3亿美元。
来源:HODL Press
