نابودی بات‌نت Sality پس از ۸ سال سرقت ارزهای دیجیتال – خبرکده
اقتصاد

نابودی بات‌نت Sality پس از ۸ سال سرقت ارزهای دیجیتال

تاریخ انتشار: کد خبر: ۷۲۷۱۴
در یک عملیات هماهنگ بین‌المللی، وزارت دادگستری آمریکا و شرکت امنیتی CrowdStrike موفق شدند بات‌نت Sality را که از سال ۲۰۰۳ فعال بود از کار بیندازند. این بات‌نت که در هشت سال اخیر خود را وقف سرقت ارزهای دیجیتال کرده بود، با...

در یک عملیات هماهنگ بین‌المللی، وزارت دادگستری آمریکا و شرکت امنیتی CrowdStrike موفق شدند بات‌نت Sality را که از سال ۲۰۰۳ فعال بود از کار بیندازند. این بات‌نت که در هشت سال اخیر خود را وقف سرقت ارزهای دیجیتال کرده بود، با جایگزین کردن آدرس کیف پول قربانیان، بیت‌کوین و اتریوم آن‌ها را به حساب مهاجمان منتقل می‌کرد. این اقدام که با همکاری پلیس کشورهای بلغارستان، مجارستان و رومانی انجام شد، بیش از ۱۵ هزار دستگاه آلوده را در سراسر جهان منزوی کرده است.

Sality به‌عنوان یک بات‌نت همتا‌به‌همتا فعالیت می‌کرد و به‌جای داشتن سرور مرکزی، دستگاه‌های آلوده مستقیماً با یکدیگر ارتباط برقرار می‌کردند. این معماری غیرمتمرکز، نابودی آن را برای سال‌ها دشوار کرده بود، اما در نهایت همین ویژگی به نقطه نفوذ محققان تبدیل شد. عملیات اخیر نشان می‌دهد که حتی پیچیده‌ترین زیرساخت‌های مجرمانه نیز در برابر همکاری نهادهای بین‌المللی و شرکت‌های امنیتی آسیب‌پذیرند.

EggJagger؛ ابزار سرقت کلیپ‌بورد

محموله اصلی Sality در هشت سال اخیر بدافزاری به نام EggJagger بود. این ابزار که کراداسترایک آن را «ابزار دزدیدن کلیپ‌بورد» توصیف می‌کند، به‌طور مداوم محتوای کلیپ‌بورد قربانی را زیر نظر می‌گرفت و هرگاه آدرس کیف پول ارز دیجیتال (مانند بیت‌کوین یا اتریوم) کپی می‌شد، آن را با آدرس متعلق به گرداننده بات‌نت جایگزین می‌کرد. قربانی که برای پرداخت وجه قصد ارسال ارز را داشت، ناخواسته پول را به حساب مهاجم می‌فرستاد.

طبق گزارش کراداسترایک، حداقل درآمد قطعی این عملیات از بدافزار EggJagger معادل ۱۲.۱ میلیون روبل، یعنی تقریباً ۱۵۰ هزار دلار بوده است. نکته قابل توجه این است که بخش بزرگی از این ارزهای سرقتی هرگز خرج نشده‌اند. کراداسترایک ارزش این دارایی‌های دست‌نخورده را در ژانویه ۲۰۲۵ حدود ۱۴۷ میلیون روبل (حدود ۱.۳۵ میلیون دلار) برآورد کرده است؛ رقمی که از نظر قدرت خرید در یک پایتخت غربی معادل تقریباً ۴ میلیون دلار است.

معماری همتا‌به‌همتا؛ شمشیر دو لبه

Sality به دلیل طراحی مقاوم خود توانست از سال ۲۰۰۳ زنده بماند. این بات‌نت هیچ سرور مرکزی نداشت که بتوان آن را توقیف کرد و دستگاه‌های آلوده مستقیماً با یکدیگر ارتباط برقرار می‌کردند. این بدافزار با اتصال به فایل‌های اجرایی منتقل‌شده در شبکه‌های اشتراک‌گذاری و درایوهای قابل حمل منتشر می‌شد و بدون نیاز به اقدام خاصی از سوی گرداننده، خود را احیا می‌کرد.

اما همین معماری غیرمتمرکز راه را برای نفوذ باز کرد. بات‌ها، هر دستگاهی را که به درستی دستورات پروتکل را اجرا می‌کرد به‌عنوان همتای معتبر می‌پذیرفتند و هیچ بررسی‌ای درباره هویت عضو جدید انجام نمی‌شد. تیم عملیات ضد دشمن کراداسترایک از این ضعف استفاده کرد و با حذف گره‌های قانونی از فهرست آدرس هر بات، سینک‌هول‌های کنترل‌شده توسط خود را جایگزین کرد. به این ترتیب بیش از ۱۵ هزار دستگاه آلوده در سراسر جهان از گرداننده اصلی جدا شدند.

ابعاد جهانی عملیات

در عملیان مشترک وزارت دادگستری، اداره تحقیقات فدرال (اف‌بی‌آی) و سرویس تحقیقات جنایی دفاعی آمریکا، دامنه‌های مرتبط با Sality در ایالات متحده توقیف شدند. در اروپا نیز پلیس بلغارستان، مجارستان و رومانی اقدامات مشابهی را انجام دادند. بنیاد شادو‌سرور نیز با ارائه‌دهندگان خدمات اینترنتی در حال همکاری است تا به قربانیان اطلاع‌رسانی کند.

SALTY SPIDER؛ گرداننده مرموز

گرداننده این بات‌نت که کراداسترایک آن را با نام SALTY SPIDER ردیابی می‌کند، گاهی اوقات از زیرساخت آلوده برای اهداف شخصی استفاده می‌کرد. در سپتامبر ۲۰۲۳، یک بسته حمله انکار سرویس (DDoS) علیه AvanChange، صرافی ارز دیجیتال روسیه، راه‌اندازی شد که طبق تحلیل کراداسترایک تنها چند ثانیه قبل از بارگذاری کامپایل شده بود. این اقدام به‌عنوان واکنشی احساسی به یک نارضایتی شخصی تفسیر شده است. محققان معتقدند گرداننده از صرافی‌های مشابه برای تبدیل ارزهای دیجیتال سرقتی به پول نقد استفاده می‌کرده است.

هشدار مهم: دستگاه‌های آلوده همچنان در خطرند

اگرچه زیرساخت اصلی بات‌نت مختل شده، اما دستگاه‌هایی که قبلاً آلوده شده‌اند تا زمان پاک‌سازی بدافزار، همچنان میزبان Sality خواهند بود. کراداسترایک قوانین شناسایی و شاخص‌های شبکه‌ای را منتشر کرده است تا سازمان‌ها و افراد بتوانند آلودگی را تشخیص دهند. برای حذف کامل بدافزار باید آنتی‌ویروس‌ها به‌روزرسانی شوند و از ابزارهای پاک‌سازی تخصصی استفاده شود.

تحلیل پیامدها و درس‌های امنیتی

سرنگونی Sality یک پیروزی بزرگ در امنیت سایبری است، اما زنگ خطری جدی برای کاربران ارز دیجیتال نیز محسوب می‌شود. روش سرقت کلیپ‌بورد ساده اما بسیار مؤثر است و سال‌ها بدون جلب توجه عمل کرده است. این پرونده نشان می‌دهد که حتی بدافزارهای قدیمی با معماری غیرمتمرکز می‌توانند تهدیدی پایدار برای دارایی‌های دیجیتال باشند.

  • کلید یکم: همیشه پس از کپی کردن آدرس کیف پول، آن را با دقت بررسی کنید؛ به‌خصوص اگر مبلغ بالا است.
  • کلید دوم: از کیف پول‌های سخت‌افزاری یا نرم‌افزارهای معتبر با تأیید آدرس استفاده کنید.
  • کلید سوم: سیستم‌های خود را به‌روز نگه دارید و از اجرای فایل‌های ناشناس در درایوهای قابل حمل خودداری کنید.
  • کلید چهارم: برای سازمان‌ها، شبکه‌ها را به بخش‌های کوچک تقسیم کنید و دسترسی به اشتراک‌گذاری فایل را محدود کنید.

جمع‌بندی تحلیلی

مقابله با Sality هرچند موفقیت‌آمیز بوده، اما باید آن را یک نقطه عطف در مبارزه با جرایم سایبری مرتبط با ارز دیجیتال تلقی کرد، نه پایان راه. از یک سو، همکاری بین‌المللی و مشارکت بخش خصوصی با نهادهای دولتی اثربخشی خود را نشان داد. از سوی دیگر، سود خیره‌کننده و خام ناشی از سرقت ارزهای دیجیتال حتی برای یک بات‌نت قدیمی، انگیزه قدرتمندی برای نسل جدیدی از مجرمان سایبری فراهم می‌کند. کاربران باید فرض را بر این بگذارند که کلیپ‌بوردشان ممکن است به خطر بیفتد و از روش‌های تأیید چندمرحله‌ای استفاده کنند.

عملیات اخیر پیام روشنی برای جامعه امنیت سایبری دارد: هیچ زیرساخت مجرمانه‌ای را نمی‌توان غیرقابل نفوذ دانست، مشروط به اینکه همکاری، خلاقیت و ابزارهای مناسب در کنار هم قرار گیرند. با این حال، همان‌قدر که محققان در حال یادگیری هستند، مهاجمان نیز در حال تکامل‌اند و نبرد برای امنیت دارایی‌های دیجیتال هرگز به‌طور کامل پایان نخواهد یافت.