
شرکت امنیتی کراداسترایک روز سهشنبه اعلام کرد که این شرکت و وزارت دادگستری، باتنت سلیتی (Sality) را که از سال ۲۰۰۳ فعال بوده و در هشت سال گذشته با بازنویسی آدرسهای کیف پول در رایانههای آلوده، پرداختهای ارز دیجیتال را ربوده، از کار انداختهاند.
خود سلیتی به جز تحویل بارگذاریهای دیگران، کار چندانی انجام نمیداد. برای هشت سال، بار اصلی آن EggJagger بود که کراداسترایک آن را "ابزاری برای کلیپجکینگ مینامد که کلیپبورد را برای آدرسهای کیف پول ارز دیجیتال نظارت میکند" و آنها را با آدرسهای متعلق به گرداننده عوض میکند. قربانی که یک آدرس بیتکوین یا اتریوم را برای پرداخت به کسی کپی میکند، پول را به یک غریبه میفرستد.
A multinational operation to disrupt the botnet and malware known as Sality and take down its infrastructure was announced today, involving actions in the United States, #Bulgaria, #Hungary, and #Romania, in collaboration with private industry partners CrowdStrike and the… pic.twitter.com/w34BalLG7
— FBI Los Angeles (@FBILosAngeles) September 1, 2026
کراداسترایک مجموع سرقتها را حداقل ۱۲.۱ میلیون روبل، تقریباً ۱۵۰,۰۰۰ دلار، تنها از EggJagger تخمین میزند. قبل از EggJagger، این باتنت با تحویل بارگذاریهای سرقت اطلاعات اعتباری، هرزنامه، خدمات پروکسی و حمله محرومسازی از سرویس (DoS) درآمد کسب میکرد.
سکههای سرقتی عمدتاً دست نخورده باقی ماندند، که به تصمیم سودآورتری تبدیل شد. کراداسترایک ارزش پورتفولیوی خرج نشده را در ژانویه ۲۰۲۵، در اوج خود حدود ۱۴۷ میلیون روبل، معادل اسمی ۱.۳۵ میلیون دلار، یا تقریباً قدرت خرید ۴ میلیون دلار در یک پایتخت غربی، ارزیابی میکند.
سلیتی از سال ۲۰۰۳ به این دلیل زنده ماند که هیچ سرور مرکزی برای توقیف نداشت. ماشینهای آلوده مستقیماً با یکدیگر ارتباط برقرار میکردند و بدافزار با پیوستن به فایلهای اجرایی که از طریق اشتراکهای شبکه و درایوهای قابل حمل منتقل میشدند، بدون هیچ تلاشی از سوی گرداننده، بازتولید میشد.
این معماری نیز راه نفوذ بود. باتها هر ماشینی را که قابل دسترسی بود و به درستی به برقراری ارتباط پاسخ میداد، بدون هیچ بررسی در مورد اینکه چه کسی در حال پیوستن است، میپذیرفتند. تیم عملیات ضد متخاصم کراداسترایک از این دسترسی برای حذف همتایان قانونی از لیست آدرس هر بات و قرار دادن سینکهولهای خود استفاده کرد و بیش از ۱۵,۰۰۰ ماشین را در سراسر جهان جدا کرد.
وزارت دادگستری، افبیآی و سرویس تحقیقات جنایی دفاع، دامنههای مرتبط با سلیتی را در ایالات متحده توقیف کردند، در حالی که پلیس در بلغارستان، مجارستان و رومانی سایر موارد را در اروپا از کار انداخت. بنیاد شدوسرور با ارائهدهندگان اینترنت همکاری میکند تا به قربانیان اطلاعرسانی کند.
گرداننده، که کراداسترایک او را با نام SALTY SPIDER ردیابی میکند، گهگاه باتنت را به سمت اهداف خود میفرستاد. یک بارگذاری حمله محرومسازی از سرویس در سپتامبر ۲۰۲۳ به AvanChange، یک صرافی ارز دیجیتال روسی، حمله کرد و ثانیههایی قبل از بارگذاری کامپایل شده بود، که کراداسترایک آن را واکنشی تکانشی به یک رنجش شخصی میداند. این شرکت معتقد است که گرداننده از صرافیهایی مانند این برای تبدیل سکههای سرقتی به پول نقد استفاده میکرد.
ماشینهای آلوده اکنون به جای مالک خود، به سینکهولهای کنترل شده توسط کراداسترایک گزارش میدهند. این شرکت قوانین شناسایی و نشانگرهای شبکه را منتشر کرده و هشدار میدهد که بدافزارهای موجود بر روی این ماشینها تا زمانی که کسی آنها را حذف نکند، فعال باقی میمانند.





