CrowdStrike en federale autoriteiten ontmantelen Russische malware die 8 jaar lang heimelijk crypto stal
Het in Rusland gevestigde Sality hield gekopieerde Bitcoin- en Ethereum-adressen in de gaten en verving deze ongemerkt door die van de aanvaller. CrowdStrike en wetshandhavingsinstanties hebben inmiddels meer dan 15.000 geïnfecteerde machines geïsoleerd.

- CrowdStrike en federale wetshandhavingsinstanties hebben Sality ontmanteld, een Rusland-gebaseerd botnet dat cryptocurrency-betalingen kaapte door gekopieerde portemonnee-adressen te vervangen door adressen die door aanvallers werden gecontroleerd.
- De malware opereerde zonder een centrale server en verspreidde zich via netwerkshares en USB-stations, maar CrowdStrike maakte gebruik van een beveiligingslek om meer dan 15.000 geïnfecteerde computers los te koppelen.
- Sality heeft in acht jaar tijd minstens 12,1 miljoen roebel gestolen, ongeveer $150.000, wat het belang onderstreept van het controleren van de eerste en laatste tekens van cryptocurrency-adressen na het plakken ervan.
Het Amerikaanse cybersecuritybedrijf CrowdStrike en de federale wetshandhaving hebben Sality ontmanteld, een botnet dat sinds 2003 actief is en de afgelopen 8 jaar cryptovalutabetalingen op geïnfecteerde computers heeft gekaapt.
De aanval die het uitvoerde is eenvoudig genoeg zodat de meeste cryptogebruikers eraan blootgesteld zijn. Wallet-adressen zijn lange reeksen die niemand met de hand intypt, dus mensen kopiëren en plakken ze.
De belangrijkste payload van Sality, die CrowdStrike ‘EggJagger’ noemde, bleef op geïnfecteerde machines actief, hield het klembord in de gaten en verving wanneer het iets dat leek op een bitcoin- of etheradres zag, de gekopieerde tekst door een adres dat toebehoorde aan de aanvaller.
Een slachtoffer dat plakt in hun wallet en op verzenden drukt, betaalde een kwaadwillende actor, zonder waarschuwing en zonder mogelijkheid tot terugdraaien. Een voorzorgsmaatregel voor gebruikers is om na het plakken elke keer de eerste en laatste tekens van een adres te controleren.
CrowdStrike schatte dat de aanvallers in totaal minstens 12,1 miljoen roebel, ongeveer $150.000, hadden gestolen over een periode van acht jaar. Een groot deel van de crypto bleef onaangeroerd, en de waarde van die ongebruikte holdings steeg later tot wel $1,35 miljoen begin 2025, toen de cryptoprijzen toenamen.
Hoewel het aantal relatief klein is, toont het aan hoe een eenvoudige truc acht jaar heeft gewerkt — door gewone gebruikers uit te buiten die lange portefeuilreadressen kopieerden in plaats van ze te typen of nauwkeurig te inspecteren.
Als zodanig had Sality geen centrale server om in beslag te nemen. Geïnfecteerde machines communiceerden rechtstreeks met elkaar en controleerden elke 40 minuten of hun bekende peers nog online waren. De malware verspreidde zich door zich te hechten aan programma’s die via netwerkschijven en USB-stations werden gedeeld, en regenereerde zonder enige inspanning van de kwaadwillende operator.
Elke computer die op de verwachte wijze reageerde, werd behandeld als onderdeel van het botnet, zonder verdere identiteitscontrole.
CrowdStrike gebruikte die kwetsbaarheid om de echte peer-adressen te vervangen door zijn eigen servers, waardoor meer dan 15.000 geïnfecteerde machines van het netwerk werden afgesloten. De operatie werd maandag uitgevoerd tijdens een live demonstratie op de Day Zero-top van CrowdStrike in Las Vegas, aldus de autoriteiten.
Het departement meldde dat de operatie gevestigd was in Rusland.
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.
Waarom het belangrijk is:
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.





