Сбой в работе ботнета Sality, произошедший 31 августа, лишил его операторов возможности доставлять новое вредоносное ПО на зараженные компьютеры, однако вредоносные программы, уже установленные на этих устройствах, остались активными, согласно отчету CrowdStrike от 1 сентября. Пользователям зараженных машин по-прежнему необходимо удалять установленное вредоносное ПО, включая инструмент, который подменяет адреса криптовалют и может перенаправлять платежи.
CrowdStrike сообщил, что ботнет позволял распространять полезную нагрузку более чем на 33 000 зараженных машин по всему миру. Эта цифра измеряет количество скомпрометированных компьютеров; число пользователей, потерявших криптовалюту, не уточняется.
Министерство юстиции США объявило о многонациональной операции 1 сентября 2026 года, последовавшей за действиями предыдущего дня. Американские власти конфисковали домены, связанные с Sality, в то время как партнеры в Болгарии, Венгрии и Румынии предприняли действия против дополнительных доменов.
Как сохраняется риск платежей
CrowdStrike определил EggJagger как основную полезную нагрузку Sality за предыдущие восемь лет. Этот инструмент отслеживает буфер обмена на предмет адресов криптовалют и подменяет их адресами, контролируемыми оператором, в том числе когда кто-то копирует адрес Bitcoin или Ethereum для платежа.
Опасный шаг — отправка средств на подмененный адрес. Пользователь может намереваться заплатить правильному получателю, но вставить в форму оплаты другой пункт назначения. Перенаправление вступает в силу, если пользователь отправляет средства на этот адрес.
Программное обеспечение для подмены адресов, уже установленное на компьютере, может продолжать работать после того, как связь Sality будет прервана. Поэтому пользователям с подтвержденным заражением по-прежнему необходимо удалять вредоносное ПО со своих устройств.

CrowdStrike описывает Sality как файловый инфектор: он прикрепляется к исполняемым файлам и распространяется через сетевые ресурсы, съемные носители и файлообмен. Эти зараженные файлы представляют собой отдельную проблему от сетевых соединений, нарушенных в ходе операции.
Сбой изменил списки узлов, которые использовали зараженные машины для связи, изолировав их от оператора и внедрив серверы, контролируемые защитниками, известные как sinkholes. CrowdStrike сообщил, что изолированные боты больше не могли получать инструкции по загрузке полезной нагрузки или прямые передачи вредоносных файлов. Партнеры также вывели из строя URL-адреса, размещавшие полезные нагрузки.
Для сетевых операторов CrowdStrike рекомендует проверять сетевые журналы и телеметрию устройств на наличие UDP-трафика на адрес маяка 188.166.101[.]148. Компания утверждает, что совпадение указывает на заражение Sality, требующее устранения. В техническом отчете также представлены правила обнаружения YARA для сканирования запущенных процессов.
Министерство юстиции заявило, что фонд Shadowserver Foundation сотрудничает с интернет-провайдерами и группами реагирования на инциденты компьютерной безопасности для выявления заражений, помощи в уведомлении пострадавших пользователей и поддержки мер по устранению последствий.
Для пользователей зараженных компьютеров устранение последствий направлено на вредоносное ПО, которое по-прежнему может заменять скопированный платежный адрес. Сам по себе сбой ботнета не устраняет эту локальную угрозу.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Liam 'Akiba' Wright




