CrowdStrike 和美国司法部宣布,已拆除 Sality 僵尸网络。CrowdStrike 周二表示,这一自 2003 年开始传播的恶意网络,在过去 8 年里主要通过改写受感染电脑上的加密钱包地址,劫持比特币和以太坊支付。
Sality 本身做的事情并不多,主要作用是投递其他恶意载荷。过去 8 年里,它最核心的载荷是 EggJagger。CrowdStrike 将其描述为一种「监控剪贴板中的加密货币钱包地址,并将其替换成攻击者自有地址的剪贴板劫持工具」。受害者复制比特币或以太坊地址准备转账时,资金实际上会被发送到陌生人的地址。
当天公布的跨国打击行动涉及美国、保加利亚、匈牙利和罗马尼亚,并与 CrowdStrike 等私营行业伙伴合作。相关消息也由 FBI Los Angeles 于 2026 年 9 月 1 日对外发布。
CrowdStrike 估算,仅 EggJagger 一项,相关操作者至少获得了 1210 万卢布,约合 15 万美元。在使用 EggJagger 之前,这个僵尸网络还曾投递窃取凭证、垃圾邮件、代理服务以及拒绝服务攻击等载荷。
未被动用的被盗资产
被盗加密资产大多没有被转出或花掉,而这一选择后来反而更赚钱。CrowdStrike 估算,这部分一直未被动用的资产组合在 2025 年 1 月达到峰值,约为 1.47 亿卢布,名义价值约 135 万美元;若按西方首都城市的大致购买力衡量,约相当于 400 万美元。
Sality 之所以能从 2003 年存活至今,一个重要原因是它没有可被直接查封的中心服务器。受感染机器彼此直接通信,恶意程序还会附着在通过网络共享和可移动驱动器传播的可执行文件上,从而持续扩散,操作者几乎不需要额外干预。
不过,这种架构也给处置行动留下了入口。僵尸节点会接受任何能够正确完成握手的可达机器加入,而且不会检查加入方身份。CrowdStrike 的 Counter Adversary Operations 团队利用这一点,将每台僵尸主机地址列表中的合法对等节点移除,再插入自己控制的沉洞服务器,最终隔离了全球超过 1.5 万台机器。
美国司法部、FBI 和国防刑事调查局在美国查封了与 Sality 有关的域名;保加利亚、匈牙利和罗马尼亚警方则在欧洲关闭了其他相关域名。Shadowserver Foundation 正与网络服务提供商合作,通知受害者。
操作者与已知攻击记录
CrowdStrike 将该操作者追踪为 SALTY SPIDER。该操作者有时也会把僵尸网络用于其自行选择的目标。2023 年 9 月,一次拒绝服务攻击载荷命中了俄罗斯加密货币交易所 AvanChange。CrowdStrike 称,这个载荷在上传前几秒才完成编译,因此该公司将其解读为对个人不满的冲动反应。CrowdStrike 还认为,操作者曾使用类似这样的交易所把窃取到的加密资产兑换成现金。
目前,受感染机器已不再向原操作者回连,而是改为向 CrowdStrike 控制的沉洞服务器报告。CrowdStrike 已发布检测规则和网络指标,同时提醒,已经驻留在这些机器上的恶意程序仍然活跃,在有人手动清除之前不会自行消失。

