该安全公司周二表示,CrowdStrike 和司法部已经拆除了 Sality,这是一个自 2003 年以来一直在传播的僵尸网络,在过去的八年里通过重写受感染计算机上的钱包地址来劫持加密货币支付。
Sality 本身除了提供其他人的有效负载之外几乎没有做任何事情。八年来,它的主要货物是 EggJagger,CrowdStrike 称之为“一种监视剪贴板中加密货币钱包地址的剪辑劫持工具”,并将其交换为运营商自己的地址。受害者复制比特币或以太坊地址来付款,然后将钱发送给陌生人。

今天宣布了一项旨在破坏僵尸网络和名为 Sality 的恶意软件并摧毁其基础设施的跨国行动,涉及在美国、#保加利亚、#匈牙利和#罗马尼亚采取的行动,与私营行业合作伙伴 CrowdStrike 和… pic.twitter.com/w34Bal8LG7 合作
——FBI 洛杉矶 (@FBILosAngeles) 2026 年 9 月 1 日
CrowdStrike 预计,仅 EggJagger 的收入就至少为 1210 万卢布,约合 15 万美元。在 EggJagger 出现之前,僵尸网络一直致力于提供凭证盗窃、垃圾邮件、代理服务和拒绝服务有效负载。
运营商从未花费过的钱
被盗的硬币基本上没有受到影响,事实证明这是更有利可图的决定。 CrowdStrike 对从未使用过的投资组合的估值在 2025 年 1 月达到约 1.47 亿卢布的峰值,名义上为 135 万美元,大约相当于西方首都 400 万美元的购买力。
Sality 自 2003 年以来一直存在,因为它没有中央服务器可供占用。受感染的计算机直接相互通信,恶意软件通过将自身附加到通过网络共享和可移动驱动器传递的可执行文件来传播,无需操作员的努力即可重新生成。
该架构也是进入的方式。机器人接受任何可以正确回答握手的可到达的机器,而不检查谁加入。 CrowdStrike 的反对手运营团队利用该访问权限从每个机器人的地址列表中删除合法的对等点,并插入自己的污水坑,从而隔离了全球 15,000 多台机器。
司法部、联邦调查局和国防刑事调查局在美国查封了与 Sality 相关的域名,而保加利亚、匈牙利和罗马尼亚的警方则在欧洲查封了其他域名。 Shadowserver 基金会正在与互联网提供商合作通知受害者。
CrowdStrike 追踪为 SALTY SPIDER 的操作员偶尔会将僵尸网络转向自己的目标。 2023 年 9 月,俄罗斯加密货币交易所 AvanChange 遭遇了拒绝服务负载,并在上传前几秒进行了编译,CrowdStrike 将其视为对个人不满的冲动反应。该公司认为,运营商利用类似的交易所将偷来的硬币转换成现金。
受感染的机器现在向 CrowdStrike 控制的污水坑报告,而不是向其所有者报告。该公司发布了检测规则和网络指示器,并警告说,这些计算机上已经存在的恶意软件将保持活动状态,直到有人将其删除。