HaberGo
Kripto Analiz

Sality Zararlı Yazılımı Çökertildi: 8 Yıldır Kripto Adresleri Değiştirip Çalıyordu

CrowdStrike ve ABD federal yetkilileri, 8 yıldır clipboard hijacking yöntemiyle Bitcoin ve Ethereum çalan Rusya kökenli Sality botnet'ini devirdi. 15 binden fazla enfekte cihaz izole edildi.

HMHaber Merkezi
· 2 dk101 okunma
Sality Zararlı Yazılımı Çökertildi: 8 Yıldır Kripto Adresleri Değiştirip Çalıyordu
Sality Zararlı Yazılımı Çökertildi: 8 Yıldır Kripto Adresleri Değiştirip Çalıyordu

CrowdStrike ve ABD federal yetkilileri (FBI/Adli Bakanlığı), Rusya kökenli ve sekiz yıldır faaliyet gösteren Sality botnet altyapısını hedef alan kapsamlı bir operasyonla zararlı yazılımın komut-kontrol (C2) sunucularını ele geçirdi ve 15.000'in üzerinde enfekte makineyi izole etti. Operasyon, zararlı yazılımın "panoya kopyalama" (clipboard hijacking) tekniğiyle kullanıcıların kopyaladığı Bitcoin ve Ethereum cüzdan adreslerini saldırganların adresleriyle anında değiştirerek kripto varlıklarını çalmasını engelledi.

Panoya yapışan adres anında değişiyordu

Sality'nin en tehlikeli modülü, enfekte sistemlerin belleğinde sürekli tarama yaparak BTC (1, 3, bc1 ile başlayan) ve ETH (0x ile başlayan) formatındaki cüzdan adreslerini tespit etmesiydi. Kullanıcı bir adresi kopyalayıp yapıştırdığında, zararlı yazılım bu adresi saniyeler içinde saldırgana ait bir adresle değiştiriyordu. İşlem onaylandığında fonlar, kullanıcının farkında olmadan hırsızın cüzdanına akıyordu. Bu yöntem, işlemlerin geri alınamaz doğası nedeniyle kurbanlar için neredeyse imkansız bir kurtarma süreci yaratıyordu.

P2P yapısı yıllardır dayanıklılık sağlıyordu

2010 yılında ilk kez tespit edilen Sality, dosya enfeksiyonu yeteneğine sahip bir solucan (worm) olarak başladı; zamanla merkezi bir sunucuya ihtiyaç duymayan, peer-to-peer (P2P) ağ topolojisi üzerinde çalışan, kök kit (rootkit) yeteneklerine sahip modüler bir botnet evrimleşti. Bu dağınık yapı, altyapının tek bir noktadan devrilmesini zorlaştırıyordu. CrowdStrike Intelligence raporlarına göre, botnet son dönemde yıllık olarak milyonlarca dolarlık kripto hırsızlığına aracılık ediyordu.

Sinkholing operasyonu ile ağ susturuldu

Operasyonun teknik ayağı, zararlı yazılımın P2P iletişiminde kullandığı alan adlarını (DGA - Domain Generation Algorithm) ve statik IP adreslerini tahliye edip (sinkholing) trafiği güvenli sunuculara yönlendirmeyi içerdi. CrowdStrike ekipleri, alan adı kayıt kurumları ve internet servis sağlayıcılarıyla koordineli hareket ederek botnetin "beyin" parçalarını etkisiz hale getirdi. Resmi açıklamada, izole edilen 15.000'in üzerindeki cihazın büyük çoğunluğunun kurumsal ağlarda ve bireysel masaüstlerinde olduğu, enfeksiyon vektörünün genellikle güncellenmemiş yazılım açııkları ve kötü amaçlı e-posta ekleri olduğunu belirtti.

Kullanıcılar için kritik güvenlik hatırlatması

Yetkililer, altyapı devrilse de enfekte sistemlerde zararlı yazılımın kalıntılarının (persistency mekanizmaları) devam edebileceğini vurguladı. Kullanıcılardan, sistemlerini güncel antivirüs/EDR çözümleriyle tarayacakları, kripto işlemlerinde cüzdan adreslerini her zaman manuel olarak karakter karakter doğrulayacakları ve şüpheli durumlarda cüzdan yazılımının "adres doğrulama" (address verification) özelliklerini kullanacakları çağrıldı. Operasyon, kamu-özel ortaklığının karmaşık, yıllardır varlığını sürdüren botnetlere karşı etkili olabileceğinin somut bir örneği olarak kaydedildi.

HM
Haber Merkezi

HaberGo Editor ve Muhabır ekibi