CrowdStrike ve DOJ, 8 Yıldır Bitcoin (BTC) Ödemelerini Ele Geçiren Sality Botnetini Çökertti

CrowdStrike ve ABD otoriteleri, sekiz yıl boyunca Bitcoin ve Ethereum ödemelerini ele geçiren Sality botnetini çökertti; 15.000 makine izole edildi.

(14:18 UTC)
3 dakika okuma süresi
AI ÖzetiAI
  • CrowdStrike ve ABD kolluk kuvvetleri Sality botnetini Pazartesi günü çökertti.
  • Operatör yalnızca bu yöntemle en az 12,1 milyon ruble, yani kabaca 150 bin dolar çaldı.
  • SALTY SPIDER'ın portföyü Ocak 2025'te 147 milyon ruble, ismen 1,35 milyon dolarla zirve yaptı.
  • Operasyonda ABD, Bulgaristan, Macaristan ve Romanya'daki altyapıya el konuldu.
p9zt4hjs

Sekiz Yıl Boyunca Pano Korsanlığı

CrowdStrike ve ABD federal kolluk kuvvetleri, son sekiz yılı boyunca enfekte bilgisayarlarda Bitcoin (BTC) ve Ethereum ödemelerini ele geçiren, Rusya merkezli Sality adlı botneti (zombi ağ) çökertti. Kötücül yazılımın ana numarası, kripto dünyasının en sıradan alışkanlığından besleniyordu: cüzdan adresleri, kimsenin elle yazmaya yanaşmadığı uzun karakter dizileridir; kullanıcılar bunları kopyalayıp yapıştırır. Sality'nin CrowdStrike tarafından EggJagger olarak adlandırılan ana yükü, enfekte her makinenin panosunu (clipboard) izliyor; bir bitcoin ya da ether adresine benzeyen bir metin algıladığı anda, kopyalanan diziyi sessizce saldırganın kontrolündeki bir adresle değiştiriyordu. Kurban, adresi cüzdanına yapıştırıp gönder tuşuna bastığında parayı bambaşka bir tarafa ödüyordu; ne bir uyarı vardı ne de işlemi geri almanın bir yolu. CrowdStrike'ın hesaplamasına göre faal, yalnızca bu mekanizma üzerinden en az 12,1 milyon ruble — kabaca 150 bin dolar — çaldı. Botnetin kendisi 2003 yılına kadar uzanıyordu ve ele geçirilecek merkezi bir sunucusu yoktu: enfekte makineler doğrudan birbirleriyle iletişim kuruyor, bilinen eşlerinin (peer) hâlâ çevrimiçi olup olmadığını 40 dakikada bir kontrol ediyor ve ağ sürücüleri ile USB bellekler üzerinden paylaşılan çalıştırılabilir dosyalara bulaşarak yayılıyordu. CrowdStrike, bu sunucusuz tasarımı operasyonun zayıf noktasına çevirdi: meşru eş adreslerini kendi sunucularıyla değiştirerek dünya genelinde 15 binden fazla enfekte makinenin bağlantısını kesti. Eylem, Pazartesi günü firmanın Las Vegas'taki Day Zero zirvesinde canlı bir gösteri sırasında gerçekleştirildi; Adalet Bakanlığı'nın basın açıklaması da Sality ile bağlantılı altyapının devralındığını doğruluyor.

SALTY SPIDER'ın Harcanmamış Ganimeti

CrowdStrike'ın SALTY SPIDER kod adıyla izlediği operatör, ham hırsızlık rakamlarının ima ettiğinden çok daha kârlı bir strateji izledi: çalınan kriptolar büyük ölçüde dokunulmadan bırakıldı ve bu sabır karşılığını fazlasıyla verdi. Harcanmayan, balina boyutundaki portföy, Ocak 2025'te kabaca 147 milyon ruble ile zirvesini gördü — ismen 1,35 milyon dolar, Batı başkentlerinde satın alma gücüyle ise yaklaşık 4 milyon dolar. Kısacası, tamamı ele geçirilmiş fonlardan inşa edilmiş kazara bir uzun vadeli HODL ortaya çıktı. EggJagger'dan önce Sality, karnesini başka operatörler için kimlik bilgisi hırsızlığı, spam, proxy hizmeti ve hizmet reddi (denial-of-service) yükleri taşıyarak dolduruyordu. Öne çıkan bir vaka var: Eylül 2023'te, Rus kripto borsası AvanChange'e yönelik bir hizmet reddi saldırısı. Saldırının yükü, yüklenmesinden saniyeler önce derlenmişti — güvenlik firması bu zamanlamayı, operatörün çalınan kriptoları nakde çevirmek için tam da bu tür borsalara muhtaç olduğu düşünüldüğünde, kişisel bir kırgınlığa verilen dürtüsel bir tepki olarak okuyor. Çökertme operasyonunun kendisi dört ülkeye yayıldı: Adalet Bakanlığı, FBI ve Savunma Suçlarını Araştırma Servisi ABD'de Sality alan adlarına el koyarken, Bulgaristan, Macaristan ve Romanya polisi Avrupa'daki sunucuları devre dışı bıraktı. Shadowserver Foundation şu anda internet sağlayıcılarıyla çalışarak mağdurlara haber veriyor. Zincir üstü bir replay attack'ten (tekrar oynatma saldırısı) farklı olarak bu tehdit blokzincire hiç dokunmadı — bir işlem imzalanmadan çok önce vuruyordu — ve enfekte makineler, kötücül yazılım elle temizlenene kadar canlı tehdit taşıyor. Fon transferi için platform seçen kullanıcılar, saklama hijyeni konusunda en iyi kripto borsaları rehberimize başvurabilir.

Adresi Kontrol Etmek Hâlâ Şart

Resmi dosyayı inceleyen ekibimizin okuması şu: asıl belirleyici gerçek finansal değil, mimari. Sality 23 yıl dayandı — çünkü ele geçirilecek merkezi bir noktası yoktu; ve ancak araştırmacılar, el sıkışmaya (handshake) doğru yanıt veren her makineye körü körüne güvenen bu yapının zaafını istismar ettiğinde devrildi. Bitcoin ve Ethereum kullanıcıları için ders parlak değil: sekiz yılda toplanan 150 bin dolarlık ganimet, insanların adresleri ilk ve son karakterlerini kontrol etmeden yapıştırmasından ibaret bir zafiyetin üzerine kuruldu. Soğuk cüzdan kullanıcıları dahil herkes, yapıştırdığı her adresi doğrulamalı; kötücül yazılım gitti ama numara, herhangi bir botnetten uzun süre yaşayacak.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.