در یک عملیات هماهنگ بینالمللی، وزارت دادگستری آمریکا و شرکت امنیتی CrowdStrike موفق شدند باتنت بدنام «سالیتی» (Sality) را که از سال ۲۰۰۳ فعالیت میکرد، از کار بیندازند. این باتنت که در هشت سال اخیر عمدتاً برای سرقت ارزهای دیجیتال استفاده میشد، با تغییر آدرس کیف پول قربانیان در کلیپبورد، بیتکوین و اتریوم آنها را به حساب مهاجمان منتقل میکرد. در این عملیات که با مشارکت پلیس بلغارستان، مجارستان و رومانی انجام شد، بیش از ۱۵ هزار دستگاه آلوده در سراسر جهان ایزوله شدند.
باتنت سالیتی یکی از قدیمیترین و مقاومترین شبکههای زامبی در تاریخ اینترنت است. برخلاف بسیاری از باتنتهای مدرن که از سرورهای مرکزی فرمان میگیرند، سالیتی از معماری نظیربهنظیر (P۲P) استفاده میکرد و بههمین دلیل تا سالها از مصادرهی زیرساختهای متمرکز در امان مانده بود. این ویژگی فنی نهتنها آن را به یک چالش بزرگ برای مجریان قانون تبدیل کرده بود، بلکه به مهاجمان اجازه میداد با کمترین هزینه، بدافزار را روی میلیونها دستگاه پخش کنند.
بدافزار EggJagger و ترفند کلیپجکینگ
بخش اصلی فعالیت مخرب سالیتی در هشت سال گذشته، حملونقل بدافزاری به نام EggJagger بود. این بدافزار که CrowdStrike آن را «ابزار کلیپجکینگ» توصیف میکند، بهطور مداوم کلیپبورد قربانی را زیر نظر میگرفت. وقتی کاربر یک آدرس بیتکوین یا اتریوم را کپی میکرد تا وجهی ارسال کند، بدافزار بلافاصله آن آدرس را با آدرس متعلق به مهاجم جایگزین میکرد. در نتیجه، وجوه به جای کیف پول مقصد، به کیف پول مهاجم منتقل میشد.
این روش که به «تغییر آدرس کلیپبورد» معروف است، یکی از خطرناکترین تهدیدها برای کاربران عادی ارز دیجیتال است، زیرا حتی کاربرانی که دقت زیادی دارند نیز ممکن است متوجه تغییر آدرس در لحظهی کپیپیست نشوند. برآورد میشود که از این راه، مهاجم حداقل ۱۲.۱ میلیون روبل (حدود ۱۵۰ هزار دلار) از قربانیان دریافت کرده است. این رقم در نگاه اول کوچک به نظر میرسد، اما نکتهی قابل تأمل این است که بخش عمدهای از این وجوه هرگز خرج نشد.
کیف پولهای دستنخورده؛ سود عظیم پنهان
بر اساس تحلیل CrowdStrike، ارزهای دیجیتال سرقتشده در کیف پول مهاجم تقریباً دستنخورده باقی مانده بودند. این تصمیم – چه از روی بیاحتیاطی و چه به دلیل صبر استراتژیک – در نهایت به سود مهاجم تمام شد. ارزش این پرتفوی دستنخورده در ژانویه ۲۰۲۵ به اوج خود رسید: حدود ۱۴۷ میلیون روبل، یعنی ۱.۳۵ میلیون دلار اسمی. اما CrowdStrike اشاره میکند که قدرت خرید این مبلغ در یک پایتخت غربی معادل تقریباً ۴ میلیون دلار است. این تفاوت نشان میدهد که مهاجم احتمالاً در روسیه یا منطقهای با هزینهی زندگی پایینتر فعالیت میکرده است.
معماری P۲P؛ نقطه قوتی که به نقطه ضعف تبدیل شد
سالیتی به مدت بیش از دو دهه دوام آورد، زیرا هیچ سرور مرکزی برای مصادره نداشت. دستگاههای آلوده مستقیماً با یکدیگر ارتباط برقرار میکردند و بدافزار با اتصال به فایلهای اجرایی در شبکههای اشتراکی و درایوهای قابل حمل منتشر میشد و بدون نیاز به دخالت مداوم مهاجم، خود را بازتولید میکرد.
اما همین معماری، نقطه ورود محققان شد. باتها به هر دستگاهی که دستور دستدهی (Handshake) را بهدرستی پاسخ میداد اعتماد میکردند و هیچ بررسیای دربارهی هویت عضو جدید انجام نمیشد. تیم مقابله با دشمنان CrowdStrike از این حفره استفاده کرد و با تزریق گرههای جعلی خود به فهرست آدرس باتها، آنها را از همتاهای واقعی جدا کرد. در نهایت بیش از ۱۵ هزار دستگاه آلوده در سراسر جهان به جای ارتباط با سرور اصلی، به سینکهولهای تحت کنترل CrowdStrike متصل شدند.
نقش FBI و پلیس اروپا در این عملیات
وزارت دادگستری آمریکا، FBI و ادارهی تحقیقات جنایی دفاعی (DCIS) دامنههای مرتبط با سالیتی را در ایالات متحده مصادره کردند. در همین حال، پلیس بلغارستان، مجارستان و رومانی نیز اقدامات مشابهی را در اروپا انجام دادند. بنیاد Shadowserver نیز با اپراتورهای اینترنت در تماس است تا به قربانیان اطلاعرسانی کند.
مهاجم معروف به SALTY SPIDER
CrowdStrike عامل این باتنت را با نام «SALTY SPIDER» ردیابی میکند. این مهاجم گاهی اوقات از باتنت برای اهداف شخصی خود نیز استفاده میکرد. به عنوان مثال، در سپتامبر ۲۰۲۳، یک حملهی منع سرویس (DoS) علیه «آوانچنج» (AvanChange)، یک صرافی ارز دیجیتال روسی، انجام شد. نکتهی جالب این است که بدافزار این حمله تنها چند ثانیه قبل از ارسال کامپایل شده بود. CrowdStrike این رفتار را واکنشی آنی و احساسی به یک نارضایتی شخصی تفسیر میکند. همچنین این احتمال وجود دارد که مهاجم از صرافیهایی مانند آوانچنج برای تبدیل ارزهای دیجیتال سرقتشده به پول نقد استفاده کرده باشد، هرچند جزئیات آن تأیید نشده است.
هشدار مهم: پاکسازی کامل لازم است
دستگاههای آلودهای که اکنون به سینکهولهای CrowdStrike متصل شدهاند، از کنترل مهاجم خارج شدهاند، اما بدافزار روی آنها هنوز فعال است. CrowdStrike هشدار میدهد که مگر تا زمان حذف دستی بدافزار، این دستگاهها آلوده باقی خواهند ماند. شرکت امنیتی قوانین شناسایی و شاخصهای شبکهای را منتشر کرده است تا سازمانها بتوانند آلودگی را در سیستمهای خود شناسایی کنند.
تحلیل و چشمانداز
این عملیات نشان میدهد که حتی قدیمیترین و مقاومترین باتنتها نیز در برابر همکاری بینالمللی و تکنیکهای مدرن آسیبپذیرند. اما نکتهی مهمتر، تغییر ماهیت جرایم سایبری است؛ سالیتی که در ابتدا برای سرقت اطلاعات، ارسال هرزنامه و ارائهی خدمات پروکسی استفاده میشد، در نهایت به یک ابزار تخصصی برای سرقت ارز دیجیتال تبدیل شد. این روند نشان میدهد که مجرمان سایبری بهسرعت خود را با بازارهای جدید وفق میدهند.
برای کاربران عادی، این رویداد یک یادآوری مهم است: همیشه آدرس کیف پول را پس از کپی، بهصورت کامل بررسی کنید. استفاده از کیف پولهای سختافزاری، تأیید تراکنش چندمرحلهای و نصب نرمافزارهای امنیتی میتواند خطر این نوع حملات را بهشدت کاهش دهد. همچنین، بهروز نگه داشتن سیستمعامل و خودداری از اجرای فایلهای ناشناس از شبکههای اشتراکی، از مهمترین اقدامات پیشگیرانه است.
جمعبندی
نابودی سالیتی پیروزی مهمی برای امنیت سایبری جهانی است، اما نباید فراموش کرد که این فقط یک جبهه از جنگ بیپایان با جرایم دیجیتال است. مهاجمان احتمالاً الگوهای مشابهی را با زیرساختهای مقاومتر بازسازی خواهند کرد. هوشیاری فردی و همکاری بینالمللی، دو سلاح کلیدی در این نبرد ادامهدار است.
