российское вредоносное ПО Sality годами подменяло адреса криптокошельков в буфере обмена и перенаправляло платежи на счета злоумышленников. CrowdStrike вместе с федеральными правоохранительными органами отключила от сети более 15 000 зараженных устройств, использовав слабое место в механизме связи ботнета. Главное CrowdStrike и федеральные правоохранители сорвали работу Sality — российского ботнета, который перехватывал криптовалютные переводы через подмену […]
российское вредоносное ПО Sality годами подменяло адреса криптокошельков в буфере обмена и перенаправляло платежи на счета злоумышленников. CrowdStrike вместе с федеральными правоохранительными органами отключила от сети более 15 000 зараженных устройств, использовав слабое место в механизме связи ботнета.
Схема была простой и потому опасной. Адреса кошельков Bitcoin и Ethereum выглядят как длинные наборы символов, поэтому пользователи почти всегда копируют их, а не вводят вручную. Именно на этой привычке и строилась атака.
Полезная нагрузка Sality, которую в CrowdStrike назвали EggJagger, следила за буфером обмена на зараженном компьютере. Если туда попадала строка, похожая на адрес Bitcoin или Ethereum, компьютерная программа незаметно заменяла ее на адрес, контролируемый злоумышленником.
Пользователь вставлял уже подмененный адрес в кошелек, подтверждал перевод — и криптовалюта уходила не получателю, а оператору атаки. Предупреждения не появлялись, а отменить такую транзакцию после отправки было невозможно.
Самая надежная защита в такой ситуации остается простой:
Sality работала не как обычный сервис с единой точкой управления. У нее не было центрального сервера, который можно было бы просто отключить. Зараженные компьютеры связывались друг с другом напрямую и примерно каждые 40 минут проверяли, какие известные узлы остаются в сети.
По способу распространения Sality напоминала сразу компьютерный вирус и сетевой червь: она прикреплялась к программам на сетевых ресурсах и USB-накопителях, а затем восстанавливалась без явной команды со стороны оператора. Такой подход позволял ботнету долго оставаться живучим в интернете.
Любой компьютер, который отвечал ожидаемым образом, принимался за часть сети без дополнительной проверки личности. Именно эта уязвимость в компьютерной безопасности и стала точкой входа для операции CrowdStrike.
Компания подменила реальные адреса узлов на собственные серверы и тем самым отсекла от ботнета более 15 000 зараженных машин. Операцию провели в понедельник во время демонстрации на саммите Day Zero в Лас-Вегасе.
По меркам крупных криптовалютных взломов сумма выглядит небольшой, но история Sality важна другим. Она показывает, как долго может работать простая схема, если она бьет по привычкам пользователей: копировать, вставлять и не проверять результат.
Вредоносное программное обеспечение такого типа не обязательно ведет себя как программа-вымогатель, кейлогер, Spyware или Adware. Оно может не показывать всплывающее окно, не запускать спам через электронную почту, не шифровать файл на жестком диске и не устраивать DoS-атака на сайт. Его задача была тише и точнее — дождаться момента, когда человек копирует адрес кошелька.
История вредоносного ПО началась с относительно простых вирусов и червей, а затем пришла к троянам, программам-вымогателям, шпионскому ПО и ботнетам. Среди самых известных и разрушительных примеров часто вспоминают ILOVEYOU, который распространялся через электронную почту, и Mirai (ботнет), заражавший устройства и использовавший их для атак. На этом фоне Sality выделялась нишевой тактикой: она ждала момент, когда человек копирует адрес криптокошелька.
Чтобы снизить риск таких атак, важны простые привычки:
Обновленные антивирусные программы и операционная система закрывают часть уязвимостей до того, как ими воспользуется вредоносное ПО.
Отдельный риск связан с социальной инженерией и маскировкой вредоносных файлов под обычные приложения. Пользователь может загрузить зараженное программное обеспечение с сомнительного сайта, получить его через общий диск или запустить файл с USB-накопителя, не подозревая, что компьютер уже стал частью сети злоумышленников.
Операция против Sality была связана с Россией. Для рынка это еще одно напоминание: компьютерная безопасность в криптовалютах начинается не только с выбора кошелька, но и с проверки каждого действия перед отправкой средств.
Вредоносное ПО — это программа или фрагмент кода, созданные для несанкционированного доступа, кражи данных, слежки, показа навязчивой рекламы, блокировки файлов или включения устройства в ботнет.
Чаще всего оно попадает на устройства через электронную почту и вложения, зараженные сайты, сомнительные загрузки, USB-накопители, общие сетевые ресурсы и приложения, которые маскируются под безопасные программы.
О заражении могут говорить заметное замедление работы, всплывающие окна, самопроизвольные перезагрузки, необычная активность сети, появление неизвестных программ, блокировка доступа к файлам и странное поведение браузера или кошелька.
Для защиты помогают регулярные обновления программ и операционной системы, антивирус, осторожность с вложениями и ссылками, отказ от сомнительных загрузок, проверка USB-накопителей и резервное копирование важных данных.
Среди популярных антивирусных программ — Kaspersky, , ESET NOD32, Avast, Bitdefender и Norton. Kaspersky и относятся к российским продуктам; при выборе антивируса стоит смотреть на частоту обновлений, функции защиты, совместимость с устройством, качество поддержки и удобство сканирования.
{ "@context": "https://schema.org", "@type": "Article", "about": [ { "@type": "Organization", "name": "CrowdStrike" }, { "@type": "Thing", "name": "вредоносная программа" }, { "@type": "Thing", "name": "ботнет" }, { "@type": "Thing", "name": "криптовалюта" }, { "@type": "Thing", "name": "компьютерная безопасность" }, { "@type": "Thing", "name": "уязвимость в компьютерной безопасности" }, { "@type": "Thing", "name": "антивирусная программа" }, { "@type": "Thing", "name": "социальная инженерия" }, { "@type": "Place", "name": "Россия" } ] }