CrowdStrike совместно с федеральными правоохранительными органами США завершили операцию по нейтрализации вредоноса Sality — сетевого червя русской разработки, действовавшего как минимум восемь лет. Главная угроза была простой и эффективной: когда жертва копировала адрес своего Bitcoin или Ethereum кошелька, Sality в реальном времени подменял его на адрес злоумышленника. В результате отправленные криптовалюты оказывались на счёте атакующего. По данным исследователей, инфекция поразила свыше 15 000 компьютеров.
Sality — это не новинка на чёрном рынке. Червь известен ещё с начала 2000-х годов как классический полиморфный вредонос для распространения через сетевые ресурсы и USB-носители. Но именно его модификация последних лет сосредоточилась на криптовалютах: перехват адресов при копировании — тактика старая (её использовали и другие майнеры типа Monero-стилеров), но в масштабе 15 000 машин это означает внушительный поток украденных средств. Сколько именно криптовалют было похищено, в заявлениях не уточняется, но восьмилетний период говорит сам за себя.
Операция по изоляции заражённых систем — результат координации между частным сектором и правоохранителями, что подтверждает растущее внимание к крипто-кражам как серьёзной угрозе. CrowdStrike заявила об удалении инфекции и блокировке командных серверов. Однако привычная для такого рода операций проблема остаётся: неизвестно, насколько активно владельцы заражённых машин обновляли системы и устанавливали патчи. Часть 15 000 компьютеров могли уже быть скомпрометированы другими способами или содержать остаточные следы.
Для российского бизнеса, работающего с криптовалютами, этот случай — напоминание о базовой гигиене: использование аппаратных кошельков для хранения значительных сумм, отделение систем для хранения от систем для активной работы, регулярное обновление ПО и проверка на вредонос. В России подобные локальные сети часто защищены слабо — многие компании полагаются на устаревшие версии Windows и не обновляют антивирусные базы. Инструменты вроде CrowdStrike Falcon или аналогичные EDR-системы помогают обнаружить такие активности, но их стоимость делает их доступными преимущественно крупным игрокам.
Операция также подсвечивает стабильный интерес киберпреступников к крипто-краже как источнику дохода, не требующему отмывания и легко конвертируемому через DEX-платформы. В отличие от традиционного банковского вредноса, крипто-кража имеет низкий риск обратного отслеживания — переводы необратимы и часто анонимизируются на первом же шаге.
Появление Sality в 2000-х, эволюция в направлении крипто-краж в 2015-2023 годах и только сейчас её публичная нейтрализация — типичный временной лаг для такого рода угроз. Вредонос часто действует в полутени: достаточно прибыльный, чтобы его поддерживать, но не громкий, как бы-растильные ransomware-группы, которые привлекают внимание силовиков куда быстрее.
Главный вывод для пользователей и компаний: проверьте адреса кошельков не только перед отправкой, но и сами себе на компьютерах — скопируйте и вставьте, убедитесь, что адрес совпадает с написанным вручную. Двухфакторная верификация при отправке крупных сумм, изоляция ключей от интернета и скептицизм к скачиванию софта из неофициальных источников — стандартная защита, которая срабатывает против большинства подобных вредоносов.