Федеральные правоохранительные органы совместно с компанией CrowdStrike, занимающейся технологиями кибербезопасности, объявили о мерах против структур, стоящих за вредоносной программой, которая позволила украсть $150 000 в криптовалюте.
В уведомлении во вторник Министерство юстиции США заявило, что в рамках международной операции с участием представителей Болгарии, Венгрии и Румынии, а также партнеров из частного сектора — CrowdStrike и Shadowserver Foundation — была пресечена деятельность ботнета и вредоносной программы Sality. По словам американских властей, Sality отвечала за установку вредоносной программы на скомпрометированные устройства с 2003 года, что привело к кражам криптовалюты и кибератакам.
CrowdStrike сообщила, что за предыдущие восемь лет структуры, стоящие за Sality, использовали EggJagger — «инструмент для подмены данных в буфере обмена, который отслеживает адреса криптовалютных кошельков в буфере обмена и незаметно заменяет их адресами, контролируемыми оператором», — чтобы украсть не менее 12,1 млн рублей, или около $150 000, в криптовалюте. По данным компании, стоимость «никогда не использовавшихся» цифровых активов достигла пика примерно в $1,5 млн в январе 2025 года.
«Когда жертва копирует адрес биткоина или Ethereum для совершения платежа, средства перенаправляются», — заявили в CrowdStrike, описывая технику, лежащую в основе кражи.
По данным CrowdStrike, преступники, стоящие за Sality, «утратили возможность обмениваться данными с зараженными устройствами» в результате усилий властей по пресечению деятельности сети. Американские власти и компания заявили, что Sality использовалась для кражи криптовалюты, а около 15 000 зараженных компьютеров входили в состав однорангового ботнета, который каждые 40 минут проверял, находятся ли его системы в сети.
Связанный материал: Фальшивое собеседование по поводу работы в криптовалютной компании чуть не установило вредоносную программу на мой компьютер