Kryptolehti.fi Oppaat
Ladataan markkinadataa…
CrowdStrike ja FBI kaatoivat lompakko-osoitteita vaihtaneen Sality-bottiverkon

CrowdStrike ja FBI kaatoivat lompakko-osoitteita vaihtaneen Sality-bottiverkon

3. syyskuuta 2026 klo 15.42 Markkinat Lasse Braden
Lue tiivistelmä

Leikepöydän kaappaava EggJagger-haittaohjelma vaihtoi uhrin kopioiman kryptolompakko-osoitteen rikollisen omaan juuri ennen maksun vahvistamista.

EggJagger vaihtoi leikepöydälle kopioituja lompakko-osoitteita kahdeksan vuoden ajan ennen kuin CrowdStrike ja FBI kaatoivat sen taustalla toimineen Sality-bottiverkon.

Bottiverkko kaadettiin, ja yli 15 000 tartunnan saanutta konetta irrotettiin operaattorin hallinnasta. Kryptomaksuja ei voi peruuttaa kuten pankkisiirtoa, joten osoitteenvaihto leikepöydällä on poikkeuksellisen tehokas temppu: väärään osoitteeseen lähteneitä varoja ei saa takaisin.

Sality on toiminut vuodesta 2003 ja levisi alun perin tartuttamalla suoritettavia tiedostoja verkkojaoissa, USB-muisteilla ja tiedostonjakoverkoissa. Verkosto rakentui vertaisperiaatteella ilman keskitettyä komentopalvelinta, ja tartunnan saaneet koneet viestivät suoraan toistensa kanssa.

Viimeiset kahdeksan vuotta sen pääasiallinen hyötykuorma on ollut EggJagger.

Toisin kuin hiljattain paljastuneet haitalliset selainlaajennukset, jotka urkkivat lompakon avaimia suoraan selaimesta, EggJagger toimi laitteen leikepöydän tasolla. Se tarkkaili kopioituja Bitcoin- ja Ethereum-osoitteita ja korvasi ne rikollisen hallitsemalla osoitteella.

Uhri saattoi kopioida oikean maksuosoitteen luotettavasta lähteestä, mutta liitti maksulomakkeelle huomaamattaan hyökkääjän osoitteen. Lompakko-osoitteet ovat pitkiä ja satunnaisia merkkijonoja, joten harva käyttäjä vertaa niitä merkki merkiltä ennen maksun vahvistamista.

CrowdStrike arvioi, että EggJaggerilla varastettiin kryptovaluuttaa vähintään 12,1 miljoonan ruplan eli noin 150 000 dollarin arvosta. Operaattorin lompakko oli suurimmillaan tammikuussa 2025 noin 147 miljoonan ruplan eli noin 1,35 miljoonan dollarin arvoinen.

Suurin osa summasta on edelleen käyttämättä.

– Vahvistettu summa koskee vain tätä yhtä hyötykuormaa, ei koko bottiverkon toimintaa, CrowdStrike toteaa raportissaan.

CrowdStrike tuntee ryhmän nimellä SALTY SPIDER.

Yhtiön Counter Adversary Operations -tiimi hyödynsi Salityn vertaisverkkorakennetta ja korvasi bottiverkon aidot vertaissolmut omillaan, valvotuilla solmuilla, jolloin tartunnan saaneiden koneiden yhteys operaattoriin katkesi. Operaattori ei enää pysty lähettämään verkostolle uusia komentoja eikä ohjaamaan tartunnan saaneita koneita uusiin tehtäviin.

Yhdysvalloissa operaatioon osallistuivat FBI, oikeusministeriö ja puolustusministeriön rikostutkintayksikkö DCIS. Bulgarian, Unkarin ja Romanian viranomaiset osallistuivat operaatioon omilla toimillaan.

Shadowserver-säätiö auttaa nyt tavoittamaan uhrit internetpalveluntarjoajien välityksellä.

FBI:n kyberosasto kertoi operaatiosta omalla tilillään.

Komentoyhteyden katkaiseminen ei kuitenkaan poista haittaohjelmaa jo tartunnan saaneilta koneilta. CrowdStrike toteaa, että kyseiset järjestelmät vaativat edelleen erillisen puhdistuksen.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös