Sality僵尸网络如何窃取加密货币?EggJagger剪贴板攻击手法与美欧联合打击始末
美国司法部与CrowdStrike联合捣毁运行超20年的Sality P2P僵尸网络。该网络通过EggJagger恶意软件实施剪贴板地址替换,窃取加密货币。梳理攻击手法、损失数据及美欧多国联合打击细节。
- Sality
- 僵尸网络
- EggJagger
- 剪贴板劫持
- CrowdStrike
美国司法部与CrowdStrike近日联合宣布,已成功打击自2003年起长期活跃的Sality点对点(P2P)僵尸网络。该网络因采用去中心化架构,多年来未被彻底根除。
据披露,Sality主要通过EggJagger恶意软件劫持加密货币支付。该软件会在受害者设备后台运行,监控剪贴板中复制的加密货币钱包地址,并在用户发起转账前将其替换为攻击者控制的地址,导致受害者将资金误转至陌生人账户。这一攻击手法已持续约八年。
CrowdStrike估算,攻击者仅通过EggJagger载荷就窃取了至少1210万卢布(约合15万美元)的加密货币。更值得注意的是,大部分被盗资产至今未被花费;这些未花费资产在2025年1月市场峰值时的名义价值约为1.47亿卢布(约合135万美元)。
Sality之所以能够长期存活,核心原因在于其不存在可被执法机构直接查封的中心服务器。受感染设备之间采用点对点方式直接通信,使得传统关停手段难以奏效。
此次行动由美国、保加利亚、匈牙利及罗马尼亚等多国协同开展。美国司法部、联邦调查局(FBI)与国防刑事调查局(DCIS)在美国境内查封了与Sality相关的域名,欧洲多国警方也同步查封了其他域名。
技术层面,CrowdStrike团队利用Sality自身的架构漏洞,将超过1.5万台受感染机器隔离至其控制下的蜜罐环境中。该僵尸网络背后的运营者被追踪代号为“SALTY SPIDER”,该组织曾于2023年9月对俄罗斯加密货币交易所AvanChange发动过拒绝服务攻击。
攻击手法与风险要点
EggJagger的本质是剪贴板劫持程序。用户在复制加密货币收款地址后、粘贴到转账界面前的瞬间,地址被静默替换。由于区块链转账不可逆,一旦确认交易便难以追回。用户在发送资金前,应仔细核对粘贴地址的首尾字符,尽量使用地址簿或二维码扫描等方式,减少手动复制环节。
事件关键数据
- 活跃时长:Sality僵尸网络已运行超20年;2. 隔离设备:超过15,000台;3. 直接窃取金额:约15万美元;4. 未花费资产峰值:约135万美元;5. 参与执法国家:美国、保加利亚、匈牙利、罗马尼亚。