نابودی بات‌نت سالیتی؛ پایان ۸ سال سرقت ارزهای دیجیتال – خبرکده
اقتصاد

نابودی بات‌نت سالیتی؛ پایان ۸ سال سرقت ارزهای دیجیتال

تاریخ انتشار: کد خبر: ۷۲۶۷۱
در یک عملیات هماهنگ بین‌المللی، وزارت دادگستری آمریکا و شرکت امنیتی CrowdStrike موفق شدند بات‌نت بدنام «سالیتی» (Sality) را که از سال ۲۰۰۳ فعالیت می‌کرد، از کار بیندازند. این بات‌نت که در هشت سال اخیر عمدتاً برای سرقت ارزهای دیجیتال استفاده می‌شد،...

در یک عملیات هماهنگ بین‌المللی، وزارت دادگستری آمریکا و شرکت امنیتی CrowdStrike موفق شدند بات‌نت بدنام «سالیتی» (Sality) را که از سال ۲۰۰۳ فعالیت می‌کرد، از کار بیندازند. این بات‌نت که در هشت سال اخیر عمدتاً برای سرقت ارزهای دیجیتال استفاده می‌شد، با تغییر آدرس کیف پول قربانیان در کلیپ‌بورد، بیت‌کوین و اتریوم آن‌ها را به حساب مهاجمان منتقل می‌کرد. در این عملیات که با مشارکت پلیس بلغارستان، مجارستان و رومانی انجام شد، بیش از ۱۵ هزار دستگاه آلوده در سراسر جهان ایزوله شدند.

بات‌نت سالیتی یکی از قدیمی‌ترین و مقاوم‌ترین شبکه‌های زامبی در تاریخ اینترنت است. برخلاف بسیاری از بات‌نت‌های مدرن که از سرورهای مرکزی فرمان می‌گیرند، سالیتی از معماری نظیربه‌نظیر (P۲P) استفاده می‌کرد و به‌همین دلیل تا سال‌ها از مصادره‌ی زیرساخت‌های متمرکز در امان مانده بود. این ویژگی فنی نه‌تنها آن را به یک چالش بزرگ برای مجریان قانون تبدیل کرده بود، بلکه به مهاجمان اجازه می‌داد با کمترین هزینه، بدافزار را روی میلیون‌ها دستگاه پخش کنند.

بدافزار EggJagger و ترفند کلیپ‌جکینگ

بخش اصلی فعالیت مخرب سالیتی در هشت سال گذشته، حمل‌و‌نقل بدافزاری به نام EggJagger بود. این بدافزار که CrowdStrike آن را «ابزار کلیپ‌جکینگ» توصیف می‌کند، به‌طور مداوم کلیپ‌بورد قربانی را زیر نظر می‌گرفت. وقتی کاربر یک آدرس بیت‌کوین یا اتریوم را کپی می‌کرد تا وجهی ارسال کند، بدافزار بلافاصله آن آدرس را با آدرس متعلق به مهاجم جایگزین می‌کرد. در نتیجه، وجوه به جای کیف پول مقصد، به کیف پول مهاجم منتقل می‌شد.

این روش که به «تغییر آدرس کلیپ‌بورد» معروف است، یکی از خطرناک‌ترین تهدیدها برای کاربران عادی ارز دیجیتال است، زیرا حتی کاربرانی که دقت زیادی دارند نیز ممکن است متوجه تغییر آدرس در لحظه‌ی کپی‌پیست نشوند. برآورد می‌شود که از این راه، مهاجم حداقل ۱۲.۱ میلیون روبل (حدود ۱۵۰ هزار دلار) از قربانیان دریافت کرده است. این رقم در نگاه اول کوچک به نظر می‌رسد، اما نکته‌ی قابل تأمل این است که بخش عمده‌ای از این وجوه هرگز خرج نشد.

کیف پول‌های دست‌نخورده؛ سود عظیم پنهان

بر اساس تحلیل CrowdStrike، ارزهای دیجیتال سرقت‌شده در کیف پول مهاجم تقریباً دست‌نخورده باقی مانده بودند. این تصمیم – چه از روی بی‌احتیاطی و چه به دلیل صبر استراتژیک – در نهایت به سود مهاجم تمام شد. ارزش این پرتفوی دست‌نخورده در ژانویه ۲۰۲۵ به اوج خود رسید: حدود ۱۴۷ میلیون روبل، یعنی ۱.۳۵ میلیون دلار اسمی. اما CrowdStrike اشاره می‌کند که قدرت خرید این مبلغ در یک پایتخت غربی معادل تقریباً ۴ میلیون دلار است. این تفاوت نشان می‌دهد که مهاجم احتمالاً در روسیه یا منطقه‌ای با هزینه‌ی زندگی پایین‌تر فعالیت می‌کرده است.

معماری P۲P؛ نقطه قوتی که به نقطه ضعف تبدیل شد

سالیتی به مدت بیش از دو دهه دوام آورد، زیرا هیچ سرور مرکزی برای مصادره نداشت. دستگاه‌های آلوده مستقیماً با یکدیگر ارتباط برقرار می‌کردند و بدافزار با اتصال به فایل‌های اجرایی در شبکه‌های اشتراکی و درایوهای قابل حمل منتشر می‌شد و بدون نیاز به دخالت مداوم مهاجم، خود را بازتولید می‌کرد.

اما همین معماری، نقطه ورود محققان شد. بات‌ها به هر دستگاهی که دستور دست‌دهی (Handshake) را به‌درستی پاسخ می‌داد اعتماد می‌کردند و هیچ بررسی‌ای درباره‌ی هویت عضو جدید انجام نمی‌شد. تیم مقابله با دشمنان CrowdStrike از این حفره استفاده کرد و با تزریق گره‌های جعلی خود به فهرست آدرس بات‌ها، آن‌ها را از همتاهای واقعی جدا کرد. در نهایت بیش از ۱۵ هزار دستگاه آلوده در سراسر جهان به جای ارتباط با سرور اصلی، به سینک‌هول‌های تحت کنترل CrowdStrike متصل شدند.

نقش FBI و پلیس اروپا در این عملیات

وزارت دادگستری آمریکا، FBI و اداره‌ی تحقیقات جنایی دفاعی (DCIS) دامنه‌های مرتبط با سالیتی را در ایالات متحده مصادره کردند. در همین حال، پلیس بلغارستان، مجارستان و رومانی نیز اقدامات مشابهی را در اروپا انجام دادند. بنیاد Shadowserver نیز با اپراتورهای اینترنت در تماس است تا به قربانیان اطلاع‌رسانی کند.

مهاجم معروف به SALTY SPIDER

CrowdStrike عامل این بات‌نت را با نام «SALTY SPIDER» ردیابی می‌کند. این مهاجم گاهی اوقات از بات‌نت برای اهداف شخصی خود نیز استفاده می‌کرد. به عنوان مثال، در سپتامبر ۲۰۲۳، یک حمله‌ی منع سرویس (DoS) علیه «آوان‌چنج» (AvanChange)، یک صرافی ارز دیجیتال روسی، انجام شد. نکته‌ی جالب این است که بدافزار این حمله تنها چند ثانیه قبل از ارسال کامپایل شده بود. CrowdStrike این رفتار را واکنشی آنی و احساسی به یک نارضایتی شخصی تفسیر می‌کند. همچنین این احتمال وجود دارد که مهاجم از صرافی‌هایی مانند آوان‌چنج برای تبدیل ارزهای دیجیتال سرقت‌شده به پول نقد استفاده کرده باشد، هرچند جزئیات آن تأیید نشده است.

هشدار مهم: پاک‌سازی کامل لازم است

دستگاه‌های آلوده‌ای که اکنون به سینک‌هول‌های CrowdStrike متصل شده‌اند، از کنترل مهاجم خارج شده‌اند، اما بدافزار روی آن‌ها هنوز فعال است. CrowdStrike هشدار می‌دهد که مگر تا زمان حذف دستی بدافزار، این دستگاه‌ها آلوده باقی خواهند ماند. شرکت امنیتی قوانین شناسایی و شاخص‌های شبکه‌ای را منتشر کرده است تا سازمان‌ها بتوانند آلودگی را در سیستم‌های خود شناسایی کنند.

تحلیل و چشم‌انداز

این عملیات نشان می‌دهد که حتی قدیمی‌ترین و مقاوم‌ترین بات‌نت‌ها نیز در برابر همکاری بین‌المللی و تکنیک‌های مدرن آسیب‌پذیرند. اما نکته‌ی مهم‌تر، تغییر ماهیت جرایم سایبری است؛ سالیتی که در ابتدا برای سرقت اطلاعات، ارسال هرزنامه و ارائه‌ی خدمات پروکسی استفاده می‌شد، در نهایت به یک ابزار تخصصی برای سرقت ارز دیجیتال تبدیل شد. این روند نشان می‌دهد که مجرمان سایبری به‌سرعت خود را با بازارهای جدید وفق می‌دهند.

برای کاربران عادی، این رویداد یک یادآوری مهم است: همیشه آدرس کیف پول را پس از کپی، به‌صورت کامل بررسی کنید. استفاده از کیف پول‌های سخت‌افزاری، تأیید تراکنش چندمرحله‌ای و نصب نرم‌افزارهای امنیتی می‌تواند خطر این نوع حملات را به‌شدت کاهش دهد. همچنین، به‌روز نگه داشتن سیستم‌عامل و خودداری از اجرای فایل‌های ناشناس از شبکه‌های اشتراکی، از مهم‌ترین اقدامات پیشگیرانه است.

جمع‌بندی

نابودی سالیتی پیروزی مهمی برای امنیت سایبری جهانی است، اما نباید فراموش کرد که این فقط یک جبهه از جنگ بی‌پایان با جرایم دیجیتال است. مهاجمان احتمالاً الگوهای مشابهی را با زیرساخت‌های مقاوم‌تر بازسازی خواهند کرد. هوشیاری فردی و همکاری بین‌المللی، دو سلاح کلیدی در این نبرد ادامه‌دار است.