BerandaPusat Berita LBank
Botnet Sality Dibongkar Setelah Delapan Tahun Mencuri Bitcoin dan Ethereum
sality-botnet-dismantled-after-eight-years-of-stealing-bitcoin-and-ethereum
Botnet Sality Dibongkar Setelah Delapan Tahun Mencuri Bitcoin dan Ethereum
CrowdStrike dan DOJ mengisolasi lebih dari 15.000 mesin yang terinfeksi dalam penindakan malware yang mencakup empat negara.
2026-09-02 Sumber:decrypt.co

Singkatnya

  • Departemen Kehakiman dan CrowdStrike pada hari Selasa menyatakan bahwa mereka telah mengganggu Sality, botnet peer-to-peer yang beroperasi sejak tahun 2003.
  • Payload utamanya selama delapan tahun terakhir adalah EggJagger, yang mengganti alamat dompet kripto yang disalin ke clipboard korban.
  • CrowdStrike memperkirakan operator mencuri setidaknya $150.000 hanya melalui payload tersebut, dan bahwa aset yang belum dibelanjakan kemudian melonjak jauh lebih tinggi.

CrowdStrike dan Departemen Kehakiman telah membongkar Sality, sebuah botnet yang beredar sejak tahun 2003 dan menghabiskan delapan tahun terakhirnya membajak pembayaran mata uang kripto dengan menulis ulang alamat dompet di komputer yang terinfeksi, kata perusahaan keamanan tersebut pada hari Selasa.

Sality sendiri tidak banyak berbuat selain mengirimkan payload milik orang lain. Selama delapan tahun, muatan utamanya adalah EggJagger, yang disebut CrowdStrike sebagai "alat clipjacking yang memantau clipboard untuk alamat dompet mata uang kripto" dan menukarnya dengan milik operator. Korban yang menyalin alamat Bitcoin atau Ethereum untuk membayar seseorang justru mengirimkan uang tersebut kepada orang asing.

A multinational operation to disrupt the botnet and malware known as Sality and take down its infrastructure was announced today, involving actions in the United States, #Bulgaria, #Hungary, and #Romania, in collaboration with private industry partners CrowdStrike and the… pic.twitter.com/w34Bal8LG7

— FBI Los Angeles (@FBILosAngeles) September 1, 2026

CrowdStrike memperkirakan hasil perolehan minimum 12,1 juta rubel, atau sekitar $150.000, hanya dari EggJagger. Sebelum EggJagger, botnet ini mencari nafkah dengan melakukan pencurian kredensial, spam, layanan proxy, dan payload penolakan layanan (DoS).

Apa yang tidak pernah dibelanjakan operator

Koin yang dicuri sebagian besar dibiarkan tidak tersentuh, yang ternyata menjadi keputusan yang lebih menguntungkan. CrowdStrike menilai portofolio yang tidak pernah dibelanjakan mencapai puncaknya sekitar 147 juta rubel pada Januari 2025, senilai nominal $1,35 juta, atau kira-kira daya beli $4 juta di ibu kota Barat.

Sality bertahan sejak tahun 2003 karena tidak memiliki server pusat untuk disita. Mesin yang terinfeksi saling berkomunikasi secara langsung, dan malware menyebar dengan menempelkan dirinya pada file yang dapat dieksekusi yang melewati berbagi jaringan dan drive yang dapat dilepas, meregenerasi tanpa upaya dari operatornya.

Myriad: Pergerakan harga Bitcoin selanjutnya? Klik untuk membuat prediksi Anda.

Arsitektur itu juga menjadi jalan masuk. Bot menerima mesin mana pun yang dapat dijangkau yang menjawab jabat tangan dengan benar, tanpa memeriksa siapa yang bergabung. Tim Operasi Anti-Adversari CrowdStrike menggunakan akses tersebut untuk mengeluarkan peer yang sah dari daftar alamat setiap bot dan menyisipkan sinkhole-nya sendiri, mengisolasi lebih dari 15.000 mesin di seluruh dunia.

Departemen Kehakiman, FBI, dan Dinas Investigasi Kriminal Pertahanan menyita domain yang terkait Sality di AS, sementara polisi di Bulgaria, Hungaria, dan Rumania menindak domain lain di Eropa. Shadowserver Foundation bekerja sama dengan penyedia internet untuk memberi tahu para korban.

Operator, yang dilacak CrowdStrike sebagai SALTY SPIDER, sesekali mengarahkan botnet ke targetnya sendiri. Payload penolakan layanan (denial-of-service) pada September 2023 menyerang AvanChange, bursa mata uang kripto Rusia, dan dikompilasi beberapa detik sebelum diunggah, yang dibaca CrowdStrike sebagai respons impulsif terhadap keluhan pribadi. Perusahaan tersebut meyakini operator menggunakan bursa seperti itu untuk mengonversi koin curian menjadi uang tunai.

Mesin yang terinfeksi kini melapor ke sinkhole yang dikendalikan CrowdStrike alih-alih pemiliknya. Perusahaan telah menerbitkan aturan deteksi dan indikator jaringan, serta memperingatkan bahwa malware yang sudah ada di mesin tersebut tetap aktif sampai seseorang menghapusnya.