آخر تحديث --:--
بيانات السوق المباشرة

بيتكوين...--| إيثريوم...--| بي إن بي...--| سولانا...--| ريبل...--| كاردانو...--| دوجكوين...--| ترون...--| تشين لينك...--| لايتكوين...--

تفكيك شبكة Sality بعد ثماني سنوات من سرقة العملات الرقمية عبر تبديل عناوين المحافظ

استمع للمقال -- دقيقة
00:00
00:00

تفكيك شبكة Sality بعد ثماني سنوات من سرقة العملات الرقمية عبر تبديل عناوين المحافظ

الملخص: قالت وزارة العدل الأميركية وCrowdStrike إنهما عطّلتا شبكة Sality الخبيثة، التي تعود إلى عام 2003، وعزلتا أكثر من 15 ألف جهاز مصاب ضمن عملية شملت الولايات المتحدة وبلغاريا والمجر ورومانيا. وتقدّر CrowdStrike أن أداة EggJagger سرقت ما لا يقل عن 150 ألف دولار عبر استبدال عناوين محافظ Bitcoin وEthereum المنسوخة، لكن هذه التقديرات لا تمثل إجمالي أضرار الشبكة ولا تثبت استعادة الأموال.

أعلنت وزارة العدل الأميركية وشركة الأمن السيبراني CrowdStrike تعطيل بنية شبكة Sality الخبيثة، التي تعود إلى عام 2003، بعد استخدامها خلال السنوات الثماني الأخيرة في اعتراض مدفوعات العملات الرقمية عبر تبديل عناوين المحافظ المنسوخة على أجهزة الضحايا.

وشملت العملية إجراءات في الولايات المتحدة وبلغاريا والمجر ورومانيا، إلى جانب عزل أكثر من 15 ألف جهاز مصاب حول العالم. ولم يعنِ ذلك تنظيف الأجهزة تلقائياً؛ إذ حذرت CrowdStrike من أن البرمجيات الخبيثة الموجودة عليها قد تبقى فعالة إلى أن تُزال من كل جهاز على حدة.

كيف نفذت EggJagger عمليات التبديل؟

لم تكن Sality أداة سرقة واحدة، بل شبكة نظير إلى نظير استُخدمت لتوصيل حمولات ضارة مختلفة. وقالت CrowdStrike إن الحمولة الرئيسية خلال السنوات الثماني الماضية كانت أداة EggJagger، التي تراقب حافظة النسخ بحثاً عن عناوين محافظ العملات الرقمية.

وعندما ينسخ المستخدم عنواناً لعملة Bitcoin أو Ethereum تمهيداً لإرسال دفعة، تستبدل الأداة العنوان بعنوان يخص المشغل قبل لصقه. وبهذه الطريقة قد تُرسل الأموال إلى عنوان مختلف عن العنوان الذي قصده المستخدم، من دون أن يعني ذلك اختراق منصة تداول أو السيطرة المباشرة على محفظة الضحية.

أرقام السرقة وقيمة العملات غير المنفقة

تقدّر CrowdStrike أن EggJagger سرقت ما لا يقل عن 12.1 مليون روبل، أي نحو 150 ألف دولار، وفق التقييم الوارد في المصدر. ويتعلق هذا الرقم بالحمولة التي حللتها الشركة، ولا يمثل بالضرورة إجمالي العائدات المرتبطة بشبكة Sality طوال فترة نشاطها.

وقالت الشركة إن العملات التي لم ينفقها المشغل بلغت قيمتها الاسمية ذروة تقارب 147 مليون روبل في يناير 2025، بما يعادل نحو 1.35 مليون دولار. وهذه قيمة تقديرية عند نقطة زمنية محددة، وليست دليلاً على أن الأموال تحولت إلى أرباح نقدية أو صودرت أو استُعيدت.

عزل الشبكة لا يعني إزالة البرمجيات

صمدت Sality جزئياً لأنها لم تعتمد على خادم مركزي واحد؛ فقد تواصلت الأجهزة المصابة مباشرة، وانتشرت البرمجية عبر ملفات تنفيذية انتقلت من خلال مشاركات الشبكة ووحدات التخزين القابلة للإزالة.

وقالت CrowdStrike إن فريق العمليات المضادة للخصوم استغل آلية انضمام إلى الشبكة لا تتحقق بصورة كافية من هوية الطرف المتصل، فأزال أقراناً شرعيين من قوائم عناوين الأجهزة المصابة وأدخل خوادم عزل تابعة له. وأصبحت الأجهزة المعروفة تبلغ هذه الخوادم بدلاً من بنية المشغل الأصلية.

وفي الولايات المتحدة، صادرت وزارة العدل ومكتب التحقيقات الفيدرالي وDefense Criminal Investigative Service نطاقات مرتبطة بـSality، بينما أزالت الشرطة نطاقات أخرى في بلغاريا والمجر ورومانيا. كما تعمل مؤسسة Shadowserver مع مزودي خدمات الإنترنت لإخطار المتضررين، ونشرت CrowdStrike قواعد كشف ومؤشرات اتصال مرتبطة بالشبكة.

نشاط أوسع من سرقة العملات

قبل اعتماد EggJagger، استخدمت Sality لتوصيل برمجيات لسرقة بيانات الدخول وإرسال الرسائل المزعجة وتوفير خدمات البروكسي وتنفيذ هجمات حجب الخدمة. وقالت CrowdStrike إن المشغل الذي تتبعه باسم SALTY SPIDER وجّه الشبكة أحياناً ضد أهداف محددة.

ومن بين الوقائع التي أوردتها الشركة هجوم حجب خدمة استهدف منصة العملات الرقمية الروسية AvanChange في سبتمبر 2023. واعتبرت CrowdStrike أن تجميع الحمولة قبل رفعها بثوانٍ قد يشير إلى رد فعل شخصي أو اندفاعي، لكن ذلك يظل تفسيراً تحليلياً من الشركة وليس نتيجة قضائية مثبتة في المعلومات المتاحة.

تمثل العملية ضربة للبنية التحتية المعروفة لشبكة Sality، لكنها لا تثبت انتهاء كل نشاط مرتبط بها، ولا تحدد إجمالي عدد الأجهزة المصابة أو حجم الأموال المسروقة منذ بدء نشاط الشبكة.

اقرأ أيضاً

المصدر

اعتمد هذا التقرير على المعلومات المنشورة عبر Decrypt.

الانتقال إلى المصدر الأصلي

مقالات ذات صلة

أسواق أكثر. حساب واحد.
bStocks · Stock Options · TradFi Perps على Binance

رابط إحالة تجاري: قد يحصل الموقع على عمولة أو منفعة عند التسجيل أو الاستخدام عبره. لا يمثل توصية استثمارية.