CrowdStrike, sekiz yıldır kripto çalan Sality botnet’ini çökertti

CrowdStrike, sekiz yıldır kripto çalan Sality botnet’ini çökertti

CrowdStrike, ABD Adalet Bakanlığı ile birlikte, 2003’ten bu yana faaliyet gösteren ve son sekiz yıldır kripto para ödemelerini hedef alan Sality adlı botnet’i çökerttiğini bugün açıkladı. Güvenlik şirketinin verdiği bilgilere göre, Sality bulaştığı bilgisayarlarda cüzdan adreslerini değiştirerek kripto para transferlerini kendi operatörüne yönlendiren bir zararlı yazılım zinciri olarak çalışıyordu.

Sality, esas olarak başka zararlı yazılımların dağıtımını üstleniyordu. Son sekiz yılda ana yükü, CrowdStrike’ın “EggJagger” adını verdiği ve panoya kopyalanan kripto para cüzdan adreslerini izleyip bunları operatörün kendi adresiyle değiştiren bir yazılım oldu. Böylece, Bitcoin veya Ethereum adresi kopyalayan bir kullanıcı, ödemeyi aslında tanımadığı bir kişiye göndermiş oluyordu.

CrowdStrike, yalnızca EggJagger üzerinden en az 12,1 milyon ruble (yaklaşık 150.000 dolar) değerinde kripto paranın ele geçirildiğini belirtiyor. EggJagger’dan önce ise botnet, kimlik bilgisi hırsızlığı, spam, proxy hizmetleri ve hizmet reddi saldırıları gibi farklı zararlı yazılımların dağıtımını sağlıyordu.

Harcanmayan Kripto Paralar

Çalınan kripto paraların büyük bölümü ise dokunulmadan bırakıldı. CrowdStrike, bu pasif portföyün Ocak 2025’te yaklaşık 147 milyon rubleye, yani nominal olarak 1,35 milyon dolara ulaştığını, Batı ülkelerinde ise yaklaşık 4 milyon dolarlık alım gücüne denk geldiğini aktarıyor.

Sality’nin 2003’ten bu yana ayakta kalmasının nedeni, merkezi bir sunucusunun olmamasıydı. Bulaşan makineler doğrudan birbirleriyle iletişim kuruyor, zararlı yazılım ise ağ paylaşımları ve harici sürücüler üzerinden yürütülebilir dosyalara eklenerek yayılıyordu. Bu yapı sayesinde, operatör herhangi bir çaba harcamadan botnet’i yeniden oluşturabiliyordu.

Aynı mimari, botnet’in çökertilmesinde de etkili oldu. Botlar, doğru el sıkışma yanıtını veren herhangi bir makineyi kabul ediyor ve kimlik doğrulaması yapmıyordu. CrowdStrike’ın Karşı Tehdit Operasyonları ekibi, bu açıklıktan yararlanarak her botun cüzdan adresi listesinden gerçek eşleri çıkardı ve kendi kontrolündeki sinkhole’leri ekleyerek dünya genelinde 15.000’den fazla makineyi izole etti.

ABD Adalet Bakanlığı, FBI ve Savunma Suç Soruşturma Servisi, ABD’de Sality ile bağlantılı alan adlarına el koyarken; Bulgaristan, Macaristan ve Romanya’daki kolluk kuvvetleri de Avrupa’daki bazı alan adlarını kapattı. Shadowserver Foundation ise internet servis sağlayıcılarıyla iş birliği yaparak mağdurları bilgilendiriyor.

CrowdStrike’ın “SALTY SPIDER” olarak izlediği operatör, zaman zaman botnet’i kendi hedeflerine yönlendirdi. Eylül 2023’te, Rusya merkezli bir kripto para borsasına yönelik hizmet reddi saldırısı, yüklenmeden saniyeler önce derlenmişti. CrowdStrike, bu saldırının kişisel bir anlaşmazlığa ani bir tepki olarak gerçekleştirildiğini değerlendiriyor. Şirket ayrıca, operatörün çalınan kripto paraları nakde çevirmek için benzer borsaları kullandığını düşünüyor.

Şu anda enfekte makineler, operatör yerine CrowdStrike’ın kontrolündeki sinkhole’lere rapor gönderiyor. Şirket, tespit kuralları ve ağ göstergelerini yayımladı; ancak bu makinelerdeki zararlı yazılım, kullanıcılar tarafından kaldırılmadığı sürece aktif kalmaya devam ediyor.

Bu içerik hazırlanırken faydalanılan kaynaklar: decrypt.co