美國聯邦執法機關與資安科技公司 CrowdStrike 合作,宣布對長期利用惡意軟體竊取加密貨幣的犯罪集團展開行動,相關惡意軟體累計造成約 15 萬美元的加密貨幣遭竊。
美國司法部於週二發布公告指出,當局已成功擾亂 Sality 殭屍網路(botnet)及其相關惡意軟體的運作。本次行動為美國與保加利亞、匈牙利、羅馬尼亞等國執法人員,以及 CrowdStrike 和 Shadowserver Foundation 等私部門夥伴共同合作的國際性行動。美國官員表示,Sality 自 2003 年以來持續在受感染的裝置上安裝惡意軟體,進行加密貨幣竊盜與網路攻擊。
CrowdStrike 報告指出,過去八年來,Sality 的幕後操作者利用一款名為 EggJagger 的「剪貼簿劫持工具」,該工具會監控使用者剪貼簿中的加密貨幣錢包地址,並在用戶不知情的情況下,將其替換為犯罪者控制的地址,藉此竊取至少 1,210 萬盧布,約合 15 萬美元的加密貨幣。CrowdStrike 補充說明,這些從未動用的數位資產價值,在 2025 年 1 月時一度達到約 150 萬美元的巔峰。
CrowdStrike 描述此手法時表示:「當受害者複製比特幣或以太幣的地址準備付款時,資金會被悄悄導向犯罪者控制的地址。」這意味著即使使用者謹慎核對交易資訊,仍可能在不知情的狀況下將資金轉入詐欺者手中。
根據 CrowdStrike 的說法,執法機關透過此次行動,已使 Sality 幕後的犯罪集團「失去與受感染機器通訊的能力」,成功切斷其對殭屍網路的控制權。美國官員與 CrowdStrike 進一步指出,Sality 除了被用於竊取加密貨幣外,其運作架構涵蓋約 1.5 萬台受感染的電腦,這些電腦組成一個點對點(peer-to-peer)殭屍網路,每 40 分鐘就會自動檢查系統是否仍處於連線狀態,顯示其規模與技術成熟度不容小覷。
近年來,隨著加密貨幣日益普及,針對數位資產的惡意軟體攻擊手法也持續演變。Sality 殭屍網路的瓦解,凸顯出公私部門跨境合作在對抗網路犯罪上的關鍵作用,也提醒加密貨幣使用者,在進行交易時必須格外留意錢包地址的正確性,以避免成為剪貼簿劫持等新型攻擊手法的受害者。