俄罗斯恶意软件Sality被取缔,8年间窃取加密货币约15万美元
背景概述
美国网络安全公司CrowdStrike与联邦执法机构近期联合行动,取缔了一个名为Sality的恶意软件僵尸网络。该软件自2003年起开始运作,并在过去8年间专门针对加密货币用户实施窃取行为。
恶意软件运作方式
Sality的主要攻击模块被CrowdStrike称为“EggJagger”。它潜伏在受感染的计算机中,监控用户的剪贴板内容。当检测到类似比特币或以太坊钱包地址的字符串时,会自动将其替换为攻击者控制的地址。受害者复制粘贴地址后,资金会直接转入攻击者账户,整个过程无任何警告或回退机制。
该恶意软件没有中央服务器,受感染设备之间通过点对点通信,每40分钟检查一次对等节点是否在线。它通过感染网络共享驱动器和USB驱动器中的程序进行传播,并且能够自动再生,无需攻击者持续干预。
窃取金额与后续
CrowdStrike估计,攻击者8年间共窃取至少1210万俄罗斯卢布,约合15万美元。大部分被窃取的加密货币未被使用,随着加密货币价格在2025年初上涨,这些未动用资产的价值一度升至约135万美元。

执法行动
执法人员利用Sality网络中的安全漏洞,用CrowdStrike自己的服务器替换了真实的节点地址,从而切断了超过15000台受感染计算机与网络的连接。该行动于周一在拉斯维加斯举行的CrowdStrike Day Zero峰会上进行现场演示。美国司法部表示,该恶意软件运营基地设在俄罗斯。
这一事件提醒用户,在复制粘贴加密货币地址后,应仔细核对完整地址的首尾字符,以防范此类剪贴板替换攻击。
信息来源:CoinDesk