USA i Europa rozbiły botnet Sality kradnący kryptowaluty
31 sierpnia 2026 r. USA i kraje europejskie, przy wsparciu Europolu, Eurojustu, CrowdStrike i Shadowserver, przerwały działanie botnetu P2P Sality używanego do kradzieży kryptowalut.
Departament Sprawiedliwości USA poinformował, że 31 sierpnia 2026 r. władze USA wraz z Bułgarią, Węgrami i Rumunią, przy wsparciu Europolu, Eurojustu, CrowdStrike i Shadowserver Foundation, przeprowadziły operację mającą na celu zakłócenie działania botnetu P2P Sality.
Amerykańskie i europejskie organy ścigania przejęły domeny powiązane z siecią. Specjaliści CrowdStrike zastosowali technikę sinkhole, zastępując aktywne węzły botnetu kontrolowanymi serwerami. Dzięki temu operatorom uniemożliwiono przesyłanie nowych poleceń i złośliwych plików do zainfekowanych maszyn.
Europol podał, że w czasie istnienia infrastruktury Sality powiązano ponad 11 mln unikalnych adresów IP. Według udostępnionych danych, w szczytowym momencie operator mógł kontrolować równocześnie do 1 mln zainfekowanych urządzeń. W dniu operacji sieć nadal mogła rozsyłać złośliwe oprogramowanie na ponad 15 000 urządzeń na całym świecie.
Sality powstał w 2003 r. i z czasem przekształcił się z wirusa plikowego w zdecentralizowany botnet typu peer-to-peer. W tej architekturze zainfekowane urządzenia wymieniały się poleceniami bez centralnego serwera, co utrudniało wyłączenie sieci przez wyłączenie pojedynczych węzłów. Za pośrednictwem Sality rozsyłano programy służące do kradzieży danych uwierzytelniających, narzędzia proxy oraz oprogramowanie do ataków DDoS.
Jednym z komponentów używanych w ostatnich latach był moduł EggJagger, określany jako clipper. Ten moduł śledził skopiowane adresy portfeli bitcoinowych i Ethereum i podmieniał je na adresy należące do sprawców, co pozwalało przechwytywać środki. CrowdStrike szacuje, że z użyciem EggJagger operatorzy Sality ukradli co najmniej 150 000 USD; ta kwota dotyczy wyłącznie tego mechanizmu i nie obejmuje innych źródeł dochodu botnetu.
CrowdStrike wskazała, że analiza operacyjna i powiązań prowadzi do przypisania prawdopodobnego pochodzenia sieci grupie cyberprzestępczej SALTY SPIDER, uznawanej za aktywną w Rosji. Ocena ta wynika z badania powiązań technicznych i zachowań operacyjnych.
Shadowserver wraz z dostawcami usług internetowych i zespołami reagowania na incydenty zajmuje się identyfikacją pozostałych zainfekowanych urządzeń i powiadamianiem ich właścicieli, aby umożliwić oczyszczenie systemów. Prace nad usuwaniem infekcji i przywracaniem bezpieczeństwa będą kontynuowane przez organy ścigania, organizacje pozarządowe i operatorów sieci.
Dane branżowe wskazują, że od początku 2025 r. łączne straty platform kryptowalutowych związane z incydentami cyberbezpieczeństwa wyniosły około 3,63 mld USD.
Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.








