Een botnet genaamd Sality, actief sinds 2003, verving ongemerkt gekopieerde Bitcoin- en Ethereum-adressen, wat de aanvallers minstens 12,1 miljoen roebel opleverde.
Cybersecuritybedrijf CrowdStrike heeft samen met Amerikaanse federale autoriteiten een einde gemaakt aan het Sality-botnet, een Russische malware die al sinds 2003 actief was en de laatste acht jaar ongemerkt cryptovaluta stal. De operatie leidde tot de isolatie van meer dan 15.000 geïnfecteerde machines, zo maakte CrowdStrike bekend tijdens zijn Day Zero-top in Las Vegas.
Sality maakte gebruik van een verraderlijk eenvoudige methode: de malware, door CrowdStrike ‘EggJagger’ genoemd, hield het klembord van geïnfecteerde computers in de gaten. Zodra een Bitcoin- of Ethereum-adres werd gekopieerd, verving de software dit direct door een adres van de aanvallers. Gebruikers die vervolgens het gekopieerde adres plakten en de transactie uitvoerden, stuurden hun geld onbewust naar de dieven. Een simpele controle van de eerste en laatste karakters van een geplakt adres had dit kunnen voorkomen, maar veel mensen doen dat niet.
De aanvallers hebben op deze manier minstens 12,1 miljoen roebel buitgemaakt, wat neerkomt op ongeveer 115.000 euro. Een aanzienlijk deel van deze gestolen crypto bleef onaangeroerd, waardoor de waarde ervan begin 2025 door de stijgende cryptoprijzen opliep tot wel 1,28 miljoen euro. Dit toont aan hoe een relatief kleine, maar langdurige aanval, uiteindelijk toch tot een aanzienlijk bedrag kan leiden.
Geen Centrale Server, Toch Ontmanteld
Wat Sality bijzonder maakte, was de afwezigheid van een centrale server. Geïnfecteerde machines communiceerden rechtstreeks met elkaar en controleerden elke veertig minuten of hun bekende ‘peers’ nog online waren. De malware verspreidde zich bovendien via netwerkshares en USB-drives, zonder dat de beheerders er actief iets voor hoefden te doen. Dit maakte de opsporing en ontmanteling complexer dan bij botnets met een duidelijke commandostructuur.
CrowdStrike wist echter een zwakke plek in het netwerk te vinden. De botnet-software voerde geen identiteitscontrole uit op de machines waarmee het communiceerde. Het bedrijf maakte hiervan gebruik door de echte peer-adressen te vervangen door zijn eigen servers. Hierdoor werden meer dan 15.000 geïnfecteerde computers afgesneden van het Sality-netwerk, wat de operatie effectief lamlegde.
Langdurige Dreiging
Sality is een oud beestje. Het botnet was al sinds 2003 actief en heeft zich in de loop der jaren aangepast aan nieuwe dreigingen en technologieën. De focus op cryptovaluta is een relatief recente ontwikkeling, die de laatste acht jaar van zijn bestaan kenmerkte. Dit incident onderstreept hoe belangrijk het blijft om waakzaam te zijn voor zelfs de meest eenvoudige cyberaanvallen, zeker wanneer het gaat om het versturen van digitale activa. Wij zien vooral dat de menselijke factor, in dit geval het onvoldoende controleren van adressen, vaak de zwakste schakel blijft in de beveiliging van cryptotransacties.

Een reactie achterlaten