در یک عملیات هماهنگ بینالمللی، وزارت دادگستری آمریکا و شرکت امنیتی CrowdStrike موفق شدند باتنت Sality را که از سال ۲۰۰۳ فعال بود از کار بیندازند. این باتنت که در هشت سال اخیر خود را وقف سرقت ارزهای دیجیتال کرده بود، با جایگزین کردن آدرس کیف پول قربانیان، بیتکوین و اتریوم آنها را به حساب مهاجمان منتقل میکرد. این اقدام که با همکاری پلیس کشورهای بلغارستان، مجارستان و رومانی انجام شد، بیش از ۱۵ هزار دستگاه آلوده را در سراسر جهان منزوی کرده است.
Sality بهعنوان یک باتنت همتابههمتا فعالیت میکرد و بهجای داشتن سرور مرکزی، دستگاههای آلوده مستقیماً با یکدیگر ارتباط برقرار میکردند. این معماری غیرمتمرکز، نابودی آن را برای سالها دشوار کرده بود، اما در نهایت همین ویژگی به نقطه نفوذ محققان تبدیل شد. عملیات اخیر نشان میدهد که حتی پیچیدهترین زیرساختهای مجرمانه نیز در برابر همکاری نهادهای بینالمللی و شرکتهای امنیتی آسیبپذیرند.
EggJagger؛ ابزار سرقت کلیپبورد
محموله اصلی Sality در هشت سال اخیر بدافزاری به نام EggJagger بود. این ابزار که کراداسترایک آن را «ابزار دزدیدن کلیپبورد» توصیف میکند، بهطور مداوم محتوای کلیپبورد قربانی را زیر نظر میگرفت و هرگاه آدرس کیف پول ارز دیجیتال (مانند بیتکوین یا اتریوم) کپی میشد، آن را با آدرس متعلق به گرداننده باتنت جایگزین میکرد. قربانی که برای پرداخت وجه قصد ارسال ارز را داشت، ناخواسته پول را به حساب مهاجم میفرستاد.
طبق گزارش کراداسترایک، حداقل درآمد قطعی این عملیات از بدافزار EggJagger معادل ۱۲.۱ میلیون روبل، یعنی تقریباً ۱۵۰ هزار دلار بوده است. نکته قابل توجه این است که بخش بزرگی از این ارزهای سرقتی هرگز خرج نشدهاند. کراداسترایک ارزش این داراییهای دستنخورده را در ژانویه ۲۰۲۵ حدود ۱۴۷ میلیون روبل (حدود ۱.۳۵ میلیون دلار) برآورد کرده است؛ رقمی که از نظر قدرت خرید در یک پایتخت غربی معادل تقریباً ۴ میلیون دلار است.
معماری همتابههمتا؛ شمشیر دو لبه
Sality به دلیل طراحی مقاوم خود توانست از سال ۲۰۰۳ زنده بماند. این باتنت هیچ سرور مرکزی نداشت که بتوان آن را توقیف کرد و دستگاههای آلوده مستقیماً با یکدیگر ارتباط برقرار میکردند. این بدافزار با اتصال به فایلهای اجرایی منتقلشده در شبکههای اشتراکگذاری و درایوهای قابل حمل منتشر میشد و بدون نیاز به اقدام خاصی از سوی گرداننده، خود را احیا میکرد.
اما همین معماری غیرمتمرکز راه را برای نفوذ باز کرد. باتها، هر دستگاهی را که به درستی دستورات پروتکل را اجرا میکرد بهعنوان همتای معتبر میپذیرفتند و هیچ بررسیای درباره هویت عضو جدید انجام نمیشد. تیم عملیات ضد دشمن کراداسترایک از این ضعف استفاده کرد و با حذف گرههای قانونی از فهرست آدرس هر بات، سینکهولهای کنترلشده توسط خود را جایگزین کرد. به این ترتیب بیش از ۱۵ هزار دستگاه آلوده در سراسر جهان از گرداننده اصلی جدا شدند.
ابعاد جهانی عملیات
در عملیان مشترک وزارت دادگستری، اداره تحقیقات فدرال (افبیآی) و سرویس تحقیقات جنایی دفاعی آمریکا، دامنههای مرتبط با Sality در ایالات متحده توقیف شدند. در اروپا نیز پلیس بلغارستان، مجارستان و رومانی اقدامات مشابهی را انجام دادند. بنیاد شادوسرور نیز با ارائهدهندگان خدمات اینترنتی در حال همکاری است تا به قربانیان اطلاعرسانی کند.
SALTY SPIDER؛ گرداننده مرموز
گرداننده این باتنت که کراداسترایک آن را با نام SALTY SPIDER ردیابی میکند، گاهی اوقات از زیرساخت آلوده برای اهداف شخصی استفاده میکرد. در سپتامبر ۲۰۲۳، یک بسته حمله انکار سرویس (DDoS) علیه AvanChange، صرافی ارز دیجیتال روسیه، راهاندازی شد که طبق تحلیل کراداسترایک تنها چند ثانیه قبل از بارگذاری کامپایل شده بود. این اقدام بهعنوان واکنشی احساسی به یک نارضایتی شخصی تفسیر شده است. محققان معتقدند گرداننده از صرافیهای مشابه برای تبدیل ارزهای دیجیتال سرقتی به پول نقد استفاده میکرده است.
هشدار مهم: دستگاههای آلوده همچنان در خطرند
اگرچه زیرساخت اصلی باتنت مختل شده، اما دستگاههایی که قبلاً آلوده شدهاند تا زمان پاکسازی بدافزار، همچنان میزبان Sality خواهند بود. کراداسترایک قوانین شناسایی و شاخصهای شبکهای را منتشر کرده است تا سازمانها و افراد بتوانند آلودگی را تشخیص دهند. برای حذف کامل بدافزار باید آنتیویروسها بهروزرسانی شوند و از ابزارهای پاکسازی تخصصی استفاده شود.
تحلیل پیامدها و درسهای امنیتی
سرنگونی Sality یک پیروزی بزرگ در امنیت سایبری است، اما زنگ خطری جدی برای کاربران ارز دیجیتال نیز محسوب میشود. روش سرقت کلیپبورد ساده اما بسیار مؤثر است و سالها بدون جلب توجه عمل کرده است. این پرونده نشان میدهد که حتی بدافزارهای قدیمی با معماری غیرمتمرکز میتوانند تهدیدی پایدار برای داراییهای دیجیتال باشند.
- کلید یکم: همیشه پس از کپی کردن آدرس کیف پول، آن را با دقت بررسی کنید؛ بهخصوص اگر مبلغ بالا است.
- کلید دوم: از کیف پولهای سختافزاری یا نرمافزارهای معتبر با تأیید آدرس استفاده کنید.
- کلید سوم: سیستمهای خود را بهروز نگه دارید و از اجرای فایلهای ناشناس در درایوهای قابل حمل خودداری کنید.
- کلید چهارم: برای سازمانها، شبکهها را به بخشهای کوچک تقسیم کنید و دسترسی به اشتراکگذاری فایل را محدود کنید.
جمعبندی تحلیلی
مقابله با Sality هرچند موفقیتآمیز بوده، اما باید آن را یک نقطه عطف در مبارزه با جرایم سایبری مرتبط با ارز دیجیتال تلقی کرد، نه پایان راه. از یک سو، همکاری بینالمللی و مشارکت بخش خصوصی با نهادهای دولتی اثربخشی خود را نشان داد. از سوی دیگر، سود خیرهکننده و خام ناشی از سرقت ارزهای دیجیتال حتی برای یک باتنت قدیمی، انگیزه قدرتمندی برای نسل جدیدی از مجرمان سایبری فراهم میکند. کاربران باید فرض را بر این بگذارند که کلیپبوردشان ممکن است به خطر بیفتد و از روشهای تأیید چندمرحلهای استفاده کنند.
عملیات اخیر پیام روشنی برای جامعه امنیت سایبری دارد: هیچ زیرساخت مجرمانهای را نمیتوان غیرقابل نفوذ دانست، مشروط به اینکه همکاری، خلاقیت و ابزارهای مناسب در کنار هم قرار گیرند. با این حال، همانقدر که محققان در حال یادگیری هستند، مهاجمان نیز در حال تکاملاند و نبرد برای امنیت داراییهای دیجیتال هرگز بهطور کامل پایان نخواهد یافت.
