币圈界报道:

多国协作终结长期活跃的Sality恶意网络

国际网络安全力量于2026年8月31日协同开展行动,成功中断了自2003年起持续运作的Sality僵尸网络核心通信通道。此次打击由CrowdStrike牵头,获得美国司法部、联邦调查局(FBI)、国防刑事调查局、Shadowserver基金会及欧洲执法机构支持,旨在遏制该恶意软件对全球数万台设备的持续渗透。

攻击者控制中枢被摧毁,但终端威胁依然存在

通过将受控节点引导至由防御方掌控的诱饵服务器(Sinkholes),行动有效阻断了新指令与恶意载荷的下发路径。然而,这并不等同于完成系统清理——已植入设备的恶意程序仍可在未被主动移除前维持活动状态,继续执行既定任务。

剪贴板劫持技术致加密转账面临定向欺诈

在长达八年的演化过程中,该组织主要利用名为EggJagger的模块实施攻击,其核心机制为实时监控用户剪贴板内容。当用户复制比特币或以太坊钱包地址时,恶意代码会悄然将其替换为攻击者控制的替代地址,从而实现资金转移的非法拦截。

由于加密地址通常由长串字符构成,多数用户依赖复制粘贴操作,极易忽略细微变化。一旦确认付款,资金将被发送至犯罪分子账户,而原收件人毫发无损。此行为不涉及私钥泄露或区块链漏洞,仅改变资金流向。

潜在损失估算超15万美元,但非全部活动总账

CrowdStrike评估显示,仅针对EggJagger载荷的窃取金额至少达1210万卢布,折合约15万美元。该数值仅为特定模块的归因估算,并非整个Sality生态系统的完整审计结果,亦不能作为行动后实际损失的证据。

关于受影响设备数量,不同信源数据存在差异:CrowdStrike引用超过3.3万台,而Decrypt与The Record则报告逾1.5万台。目前尚无统一标准解释这一分歧,相关数字应视为初步归因结果,未经全面验证。

防范建议:每笔转账前必须双重核验地址

面对持续存在的风险,最有效的防护措施是养成严格核对习惯:从可信渠道获取真实收款地址后,务必与粘贴后的完整地址逐字比对。若条件允许,应在另一台可信设备(如硬件钱包)上进行二次确认。

监管机构如意大利银行已倡导企业加强资金流向审查,个人用户同样应建立类似警惕机制。一旦发现地址异常变动或怀疑系统感染,立即暂停敏感操作,并将交易转移至可信赖的干净设备执行。

Shadowserver正联合互联网服务提供商与安全响应团队排查受感染主机,其负责人David Watson强调,即便指挥网络被摧毁,这些机器仍可能成为内部横向移动的跳板,构成持续威胁。

因此,此次行动的成功不应被误读为设备已清白。唯有经过专业检测与彻底清理,才能真正消除隐患。在加密资产安全形势日益严峻的背景下,保持主动防御意识至关重要。