Crowdstrike Holdings IncCrowdStrike helped disrupt the Sality botnet and its crypto-stealing EggJagger payload, showcasing its security capabilities.
米司法省は9月1日、ブルガリア、ハンガリー、ルーマニアの当局および民間のCrowdStrikeとShadowserver Foundationと連携し、ボットネット「Sality」とそのマルウェアを無力化したと発表した。作戦は8月31日に実施され、世界1万5000台超の感染端末が運営者の統制から切り離された。Salityは2003年に初めて確認されたP2P型ボットネットで、中央サーバーを持たず感染端末同士が直接通信するため20年以上存続してきた。CrowdStrikeによると、直近8年の主なペイロードは「EggJagger」で、クリップボードを監視し、コピーされた暗号資産アドレスを運営者のアドレスに差し替える手口を用いる。この攻撃は単純だが、ウォレットアドレスが長い文字列のため、多くのユーザーがコピー&ペーストを利用するため標的になりやすい。CrowdStrikeは、このペイロードだけで少なくとも1210万ルーブル(約2178万円)が盗まれ、大半は未使用のまま保有され、2025年1月には約1億4700万ルーブル(約2億6460万円)に膨れ上がったと推定する。運営者「SALTY SPIDER」はロシアのバシコルトスタン共和国を拠点とみられるが、逮捕者はなく身元も公表されていない。被害額は大型ハッキング事案に比べ小さいが、クリッパー型マルウェアの脅威は拡大しており、6月にはMicrosoftがUSB経由で広がる同種のマルウェアを警告している。CrowdStrikeは感染が駆除されるまで残ると注意を促し、少額のテスト送金が現実的な防衛策だとしている。
Crowdstrike Holdings IncCrowdStrike helped disrupt the Sality botnet and its crypto-stealing EggJagger payload, showcasing its security capabilities.
Microsoft CorporationShadowserver Foundation partnered in the operation that severed over 15,000 infected devices from the botnet's control.