ru
Назад к списку

Crowdstrike помогла остановить российское вредоносное ПО, которое 8 лет незаметно крало криптовалюту

source-logo  coinspot.io 1 ч
image

российское вредоносное ПО Sality годами подменяло адреса криптокошельков в буфере обмена и перенаправляло платежи на счета злоумышленников. CrowdStrike вместе с федеральными правоохранительными органами отключила от сети более 15 000 зараженных устройств, использовав слабое место в механизме связи ботнета.

Главное

  • CrowdStrike и федеральные правоохранители сорвали работу Sality — российского ботнета, который перехватывал криптовалютные переводы через подмену скопированных адресов кошельков.
  • Вредоносная программа не полагалась на один центральный сервер: зараженные устройства общались друг с другом напрямую, а распространение шло через сетевые диски и USB-накопители.
  • За 8 лет схема принесла злоумышленникам как минимум 12,1 млн рублей, около 150 000 долларов. Позже стоимость части нетронутых активов выросла примерно до 1,35 млн долларов.

Как Sality подменяла криптовалютные адреса

Схема была простой и потому опасной. Адреса кошельков Bitcoin и Ethereum выглядят как длинные наборы символов, поэтому пользователи почти всегда копируют их, а не вводят вручную. Именно на этой привычке и строилась атака.

Полезная нагрузка Sality, которую в CrowdStrike назвали EggJagger, следила за буфером обмена на зараженном компьютере. Если туда попадала строка, похожая на адрес Bitcoin или Ethereum, компьютерная программа незаметно заменяла ее на адрес, контролируемый злоумышленником.

Пользователь вставлял уже подмененный адрес в кошелек, подтверждал перевод — и криптовалюта уходила не получателю, а оператору атаки. Предупреждения не появлялись, а отменить такую транзакцию после отправки было невозможно.

Самая надежная защита в такой ситуации остается простой:

  • Сверять первые и последние символы адреса после вставки.
  • Использовать для переводов только доверенные устройства.
  • Проверять устройство на наличие вредоносных программ.

Почему ботнет было трудно обезвредить

Sality работала не как обычный сервис с единой точкой управления. У нее не было центрального сервера, который можно было бы просто отключить. Зараженные компьютеры связывались друг с другом напрямую и примерно каждые 40 минут проверяли, какие известные узлы остаются в сети.

По способу распространения Sality напоминала сразу компьютерный вирус и сетевой червь: она прикреплялась к программам на сетевых ресурсах и USB-накопителях, а затем восстанавливалась без явной команды со стороны оператора. Такой подход позволял ботнету долго оставаться живучим в интернете.

Любой компьютер, который отвечал ожидаемым образом, принимался за часть сети без дополнительной проверки личности. Именно эта уязвимость в компьютерной безопасности и стала точкой входа для операции CrowdStrike.

Компания подменила реальные адреса узлов на собственные серверы и тем самым отсекла от ботнета более 15 000 зараженных машин. Операцию провели в понедельник во время демонстрации на саммите Day Zero в Лас-Вегасе.

Что показывает эта атака

По меркам крупных криптовалютных взломов сумма выглядит небольшой, но история Sality важна другим. Она показывает, как долго может работать простая схема, если она бьет по привычкам пользователей: копировать, вставлять и не проверять результат.

Вредоносное программное обеспечение такого типа не обязательно ведет себя как программа-вымогатель, кейлогер, Spyware или Adware. Оно может не показывать всплывающее окно, не запускать спам через электронную почту, не шифровать файл на жестком диске и не устраивать DoS-атака на сайт. Его задача была тише и точнее — дождаться момента, когда человек копирует адрес кошелька.

История вредоносного ПО началась с относительно простых вирусов и червей, а затем пришла к троянам, программам-вымогателям, шпионскому ПО и ботнетам. Среди самых известных и разрушительных примеров часто вспоминают ILOVEYOU, который распространялся через электронную почту, и Mirai (ботнет), заражавший устройства и использовавший их для атак. На этом фоне Sality выделялась нишевой тактикой: она ждала момент, когда человек копирует адрес криптокошелька.

Чтобы снизить риск таких атак, важны простые привычки:

  • Использовать антивирусную программу.
  • Регулярно обновлять операционную систему.
  • Внимательно проверять данные перед отправкой криптовалютного перевода.

Обновленные антивирусные программы и операционная система закрывают часть уязвимостей до того, как ими воспользуется вредоносное ПО.

Отдельный риск связан с социальной инженерией и маскировкой вредоносных файлов под обычные приложения. Пользователь может загрузить зараженное программное обеспечение с сомнительного сайта, получить его через общий диск или запустить файл с USB-накопителя, не подозревая, что компьютер уже стал частью сети злоумышленников.

Операция против Sality была связана с Россией. Для рынка это еще одно напоминание: компьютерная безопасность в криптовалютах начинается не только с выбора кошелька, но и с проверки каждого действия перед отправкой средств.

Что такое вредоносное ПО и как оно распространяется

Вредоносное ПО — это программа или фрагмент кода, созданные для несанкционированного доступа, кражи данных, слежки, показа навязчивой рекламы, блокировки файлов или включения устройства в ботнет.

Чаще всего оно попадает на устройства через электронную почту и вложения, зараженные сайты, сомнительные загрузки, USB-накопители, общие сетевые ресурсы и приложения, которые маскируются под безопасные программы.

Основные типы и признаки заражения

  • Вирусы прикрепляются к файлам или программам и запускаются вместе с ними.
  • Черви распространяются по сети и могут заражать устройства без явного действия пользователя.
  • Трояны выглядят как обычные приложения, но выполняют скрытые вредоносные действия.
  • Шпионское ПО следит за действиями пользователя и может собирать пароли, переписку или другие данные.
  • Рекламное ПО показывает навязчивую рекламу и может перенаправлять пользователя на сомнительные сайты.
  • Программы-вымогатели блокируют файлы или систему и требуют выкуп за восстановление доступа.
  • Руткиты помогают скрывать присутствие вредоносной программы в системе.
  • Ботнеты объединяют зараженные устройства и используют их для атак, рассылок или кражи данных.

О заражении могут говорить заметное замедление работы, всплывающие окна, самопроизвольные перезагрузки, необычная активность сети, появление неизвестных программ, блокировка доступа к файлам и странное поведение браузера или кошелька.

Защита, антивирусы и удаление вредоносного ПО

Для защиты помогают регулярные обновления программ и операционной системы, антивирус, осторожность с вложениями и ссылками, отказ от сомнительных загрузок, проверка USB-накопителей и резервное копирование важных данных.

Среди популярных антивирусных программ — Kaspersky, , ESET NOD32, Avast, Bitdefender и Norton. Kaspersky и относятся к российским продуктам; при выборе антивируса стоит смотреть на частоту обновлений, функции защиты, совместимость с устройством, качество поддержки и удобство сканирования.

  • Отключить устройство от сети, если есть признаки активного заражения.
  • Запустить полную проверку антивирусным сканером.
  • Если вредоносное ПО мешает работе, загрузить устройство в безопасном режиме и повторить проверку.
  • Удалить найденные угрозы и перезагрузить устройство.
  • Обновить операционную систему, браузер, кошелек и другие важные программы.
  • При серьезных повреждениях использовать восстановление системы или чистую резервную копию.
coinspot.io