自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Sality僵尸网络遭破坏:加密地址替换可能持续存在

2026-09-09 00:01:19
收藏

安全研究人员瓦解长期运行的Sality僵尸网络,但警告感染设备仍可能篡改加密货币地址

安全研究人员成功瓦解了长期运行的Sality僵尸网络,但他们警告称,许多受感染的计算机仍可能将复制的加密货币地址替换为犯罪分子控制的地址。此次针对Sality僵尸网络的行动切断了向这些机器发送新指令的途径,然而,已安装在上述设备上的恶意软件在未被手动清除前仍会继续运行。

据CrowdStrike报道,Sality是一种最早于2003年出现的恶意软件,主要通过感染程序进行传播,包括通过网络共享的文件或复制到可移动驱动器的文件。网络安全公司CrowdStrike表示,他们于2026年8月31日与执法部门及行业合作伙伴共同实施了这次协调一致的打击行动。

此次行动得到了美国司法部、联邦调查局(FBI)、国防刑事调查局、Shadowserver基金会以及欧洲相关当局的支持。网络安全新闻机构The Record报道了周一进行的这项行动,并表示目前尚未宣布逮捕任何人员,也未公布操作者的身份。

Sality僵尸网络瓦解对受感染计算机意味着什么

僵尸网络是指由攻击者控制的被劫持计算机组成的网络。瓦解僵尸网络的指挥网络并不等同于清理每一台受感染的机器。

根据Decrypt的报道,此次打击行动通过操纵僵尸节点的Peer列表,并将其路由到由防御方控制的“Sinkholes”(陷阱服务器/诱饵服务器)来隔离僵尸节点。这些诱饵服务器用于捕获流量,从而阻止孤立机器接收新的指令或新的恶意软件。

但是,切断网络连接并不会删除系统中已存在的内容。CrowdStrike的反对手行动团队明确指出了此次行动的局限性:

虽然此次瓦解行动防止了新的载荷到达受感染的机器,但这些系统上已经安装的现有恶意软件仍然处于活动状态,应当被移除。

因此,风险是条件性的。并非所有之前受感染的计算机都会继续表现出恶意行为,但仅凭此次瓦解行动并不能证明任何单台机器是干净的。

复制的加密货币地址替换如何使转账面临风险

CrowdStrike指出,在过去八年里,Sality主要投递一种名为EggJagger的载荷。EggJagger会监控剪贴板——即存储你复制文本的临时存储器,并将复制的加密货币钱包地址替换为攻击者控制的地址。

主要报告指出,被替换的具体目标是复制的比特币(Bitcoin)和以太坊(Ethereum)支付地址。由于加密货币地址是一长串难以阅读的字符串,大多数人倾向于复制粘贴而非手动输入。

用通俗的话来说,危险在于此:你复制了朋友的地址,但恶意软件悄悄将其替换为另一个地址。如果你没有注意到并批准了转账,资金将流向攻击者而非你的朋友。

CrowdStrike估计,EggJagger至少窃取了1210万卢布,约合15万美元。这仅是针对这一特定载荷的估算值,并非对所有Sality活动的审计总数,也不能证明在此次瓦解行动后发生了任何盗窃行为。

CrowdStrike的EggJagger盗窃估算
至少 12,100,000 卢布 (₽)
CrowdStrike估计EggJagger窃取金额至少为1210万卢布(约合15万美元)。这是归因于特定载荷的估算值,并非独立审计的Sality总额,也不是瓦解行动后损失的确凿证据。

重要的是,地址被替换并不意味着你的钱包密钥被盗或区块链遭到黑客攻击。攻击者仅改变了付款的去向;你的钱包其余部分保持原状。

关于此次行动影响的机器数量,报道各不相同。CrowdStrike的报告引用了全球超过33,000台受感染机器的数据,而Decrypt和The Record则引用了超过15,000台的数据;造成这种差异的原因尚未确立,因此应将每个数字视为归因数据且未经验证的数据。

在疑似受感染的计算机上发送加密货币前应检查的事项

实用的建议很简单:每次都要仔细检查目标地址。鉴于受感染的计算机可能仍在替换地址,这一点显得尤为重要。

  • 将通过可信渠道(如电话)获得的收件人真实地址,与粘贴的完整地址进行比对。
  • 如果可能,在批准之前,在另一个可信的设备屏幕上确认地址,例如硬件钱包显示屏。

谨慎的目标地址检查也呼应了监管机构的方向,如意大利银行(Banca d'Italia)呼吁对加密货币转账进行筛查,推动企业 scrutiny 资金的实际去向。同样的习惯可以在发送时为个人用户提供保护。

如果地址发生意外更改,或你怀疑感染了恶意软件,请停止转账。将敏感的钱包活动转移到你知道是干净的设备上。

The Record报道,Shadowserver正在与互联网服务提供商和安全响应团队合作,以查找受感染系统并通知其所有者。Shadowserver的主任David Watson指出,受妥协的机器仍然具有危险性,因为它们仍能为攻击者在组织内部提供立足点。

不要将此次瓦解行动或一次成功的地址检查视为计算机已干净的证明。寻求可靠的安全指导来检查和修复该机器。从僵尸网络到像最近试图在储备耗尽后追回数千枚BTC这样的交易所泄露事件,再到澳大利亚取消数十个加密货币注册等日益收紧的监管措施,加密货币安全事故中的利害关系是众所周知的。

对于普通持有者而言,这一消息既令人安心,又需要采取行动。犯罪分子失去了远程控制能力,但他们留下的工具在被感染的计算机被清理之前,仍可能重定向支付。

展开阅读全文
更多新闻