Europol crypto-oplichting

Europol ontmantelt malware die acht jaar lang Bitcoin- en Ethereum-adressen verving

Europa03 sep , 7:27
Een malwarecampagne die jarenlang ongemerkt Bitcoin- en Ethereum-adressen verving, is hard geraakt door een internationale politieactie. Het Sality-botnet kan volgens onderzoekers zijn huidige besmette computers niet langer normaal aansturen.
De techniek was simpel en gevaarlijk.
Een slachtoffer kopieerde het juiste cryptoadres. Malware veranderde dat adres vervolgens op het klembord voordat de betaling werd verstuurd.

Sality wordt na ruim twintig jaar geraakt

De gezamenlijke actie vond op 31 augustus plaats en stond onder leiding van Amerikaanse autoriteiten.
Ook opsporingsdiensten uit Bulgarije, Hongarije en Roemenië deden mee.
CrowdStrike en de Shadowserver Foundation leverden technische ondersteuning.
De Amerikaanse autoriteiten namen daarnaast verschillende domeinen over die aan Sality waren gekoppeld.

Malware verving cryptoadressen op klembord

Voor cryptogebruikers is vooral EggJagger relevant.
Volgens CrowdStrike was deze malware ongeveer acht jaar lang de belangrijkste kwaadaardige software die Sality verspreidde.
EggJagger controleerde continu het klembord van een besmette computer.
Zodra daar een Bitcoin- of Ethereum-adres verscheen, kon de malware dat vervangen.
Het nieuwe adres behoorde toe aan de aanvaller.
Wie daarna simpelweg op plakken drukte, stuurde zijn geld mogelijk naar de verkeerde ontvanger.

Gebruiker zag nauwelijks verschil

Dat heet clipjacking.
De aanval misbruikt het feit dat cryptoadressen lang en moeilijk uit het hoofd te controleren zijn.
Een slachtoffer kan een correct adres vanaf een website of bericht kopiëren.
Op het moment dat het adres in een wallet wordt geplakt, staat daar echter iets anders.
De transactie zelf kan vervolgens technisch volledig geldig zijn.
Alleen de ontvanger is fout.

Minimaal 12,1 miljoen roebel gestolen

CrowdStrike schat dat EggJagger via deze methode minstens 12,1 miljoen Russische roebel aan crypto heeft gestolen.
Dat kwam volgens het beveiligingsbedrijf neer op ongeveer $150.000 aan daadwerkelijke buit.
Een deel van de gestolen crypto bleef lange tijd onaangeroerd.
De marktwaarde van die niet-uitgegeven portefeuille bereikte volgens CrowdStrike in januari 2025 ongeveer 147 miljoen roebel.
Dat tweede bedrag is dus geen extra hoeveelheid gestolen geld.
Het gaat om de gestegen waarde van eerder buitgemaakte cryptomunten.

Werkelijke opbrengst kan hoger liggen

De schatting van 12,1 miljoen roebel omvat alleen EggJagger.
Sality kon ook andere malware naar besmette systemen sturen.
Daarmee werden onder meer inloggegevens gestolen, spam verspreid en computers als proxy gebruikt.
Het botnet werd daarnaast ingezet voor DDoS-aanvallen.
De totale financiële schade over meer dan twintig jaar is daardoor niet uit alleen de cryptodiefstal af te leiden.

Sality bestond al sinds 2003

Sality werd voor het eerst waargenomen in 2003.
Het netwerk hield uitzonderlijk lang stand doordat het geen klassieke centrale commandoserver nodig had.
Besmette computers communiceerden rechtstreeks met andere geïnfecteerde machines.
Dat peer-to-peer-model maakte het moeilijk om het hele netwerk uit te schakelen door simpelweg één server offline te halen.
Sality kon daarnaast uitvoerbare bestanden infecteren.
Via gedeelde netwerkschijven, bestanden en verwisselbare opslag kon de malware zich opnieuw verspreiden.

Elf miljoen IP-adressen betekent niet elf miljoen huidige slachtoffers

Europol koppelt over de volledige levensduur meer dan 11 miljoen unieke IP-adressen aan Sality.
Dat cijfer moet voorzichtig worden gelezen.
Een uniek IP-adres staat niet automatisch gelijk aan één afzonderlijke computer of één persoon.
Het is bovendien een historisch totaal over vele jaren.
Op het hoogtepunt kon de operator volgens Europol toegang hebben gehad tot maximaal ongeveer één miljoen besmette machines.
Bij de meest recente fase noemt CrowdStrike meer dan 15.000 geïnfecteerde apparaten waaraan nog nieuwe malware kon worden geleverd.

Onderzoekers keerden P2P-model tegen Sality

De actie van 31 augustus gebruikte een sinkhole-aanval.
Daarbij maakten onderzoekers gebruik van de manier waarop Sality andere besmette computers ontdekte.
Iedere bot hield een lijst bij van bekende peers binnen het netwerk.
CrowdStrike manipuleerde die lijsten.
Verbindingen met door de aanvaller gebruikte machines verdwenen geleidelijk en werden vervangen door systemen onder controle van de onderzoekers.
Daardoor raakten geïnfecteerde computers afgesneden van de operator.

Operator kan geen nieuwe opdrachten meer sturen

CrowdStrike stelt dat de persoon achter Sality hierdoor de mogelijkheid heeft verloren om de geïsoleerde machines nieuwe opdrachten te geven.
Nieuwe downloadinstructies voor malware komen daar niet meer normaal binnen.
Ook rechtstreekse overdracht van nieuwe kwaadaardige bestanden via het bestaande Sality-netwerk is geblokkeerd.
Dat maakt de technische verstoring zwaar.
Maar de malware verdwijnt daarmee niet automatisch van de harde schijf.

Besmette computers moeten nog worden schoongemaakt

Dat onderscheid is belangrijk voor slachtoffers.
Een computer die door de sinkhole van de aanvaller is afgesneden, kan nog steeds geïnfecteerde bestanden bevatten.
Shadowserver gebruikt de nieuwe verbindingen juist om besmette systemen beter te herkennen.
De organisatie werkt vervolgens met internetproviders en beveiligingsteams om eigenaren te waarschuwen.
Gebruikers en systeembeheerders moeten de malware daarna zelf verwijderen of het getroffen systeem herstellen.

Amerikaanse autoriteiten namen domeinen over

De technische aanval liep parallel aan juridische maatregelen.
Het Amerikaanse ministerie van Justitie en de FBI namen Sality-gerelateerde domeinen in de Verenigde Staten over.
Bulgarije, Hongarije en Roemenië traden op tegen andere onderdelen in Europa.
Europol ondersteunde de internationale afstemming.
Er is bij de bekendmaking geen arrestatie van de vermeende operator gemeld.
De identiteit van de persoon achter het netwerk is niet publiek vastgesteld.

Russische cryptobeurs werd aangevallen

Sality werd ook gebruikt om andere doelen plat te leggen.
In september 2023 richtte een DDoS-aanval zich op AvanChange, een Russische cryptocurrency exchange.
CrowdStrike zag dat de gebruikte aanvalsmalware enkele seconden voordat deze werd verspreid was samengesteld.
Onderzoekers denken daarom dat de aanval mogelijk snel werd gestart na een persoonlijk conflict, bijvoorbeeld rond een transactie of account.
Dat motief is niet bewezen.
CrowdStrike vermoedt daarnaast dat dergelijke platforms mogelijk werden gebruikt om gestolen crypto om te zetten.

Controleer meer dan alleen eerste en laatste tekens

Voor cryptogebruikers laat EggJagger een hardnekkig risico zien.
Veel mensen controleren bij een transactie alleen de eerste en laatste tekens van het adres.
Geavanceerde malware kan proberen adressen te gebruiken die visueel op het bedoelde adres lijken.
Voor grotere bedragen is daarom extra controle verstandig.
Vergelijk het ontvangstadres via een tweede betrouwbaar kanaal.
Een klein testbedrag kan eveneens voorkomen dat een groot bedrag direct verkeerd wordt verstuurd.

Hardware wallet helpt alleen als je het scherm controleert

Ook een hardware wallet voorkomt clipjacking niet automatisch.
De malware kan nog steeds het verkeerde adres naar het apparaat sturen.
Het voordeel zit in het aparte scherm.
Daar moet vóór ondertekening het daadwerkelijke ontvangstadres worden gecontroleerd.
Wie zonder te kijken iedere transactie bevestigt, verliest een belangrijk deel van die bescherming.
De blockchain controleert immers of een transactie geldig is ondertekend.
Niet of de gebruiker de juiste ontvanger bedoelde.

Sality is technisch geraakt, maar onderzoek loopt door

Na ruim twintig jaar heeft Sality daarmee zijn belangrijkste aansturingskanaal verloren.
Dat is een zware slag voor een netwerk dat juist was gebouwd om centrale uitschakeling te overleven.
Toch eindigt de zaak niet bij de sinkhole.
Besmette computers moeten nog worden opgespoord en schoongemaakt. De vermeende operator is niet publiek geïdentificeerd of aangehouden.
Voor cryptogebruikers blijft de les ongemakkelijk eenvoudig: het adres dat je kopieert hoeft niet hetzelfde adres te zijn dat enkele seconden later op je scherm staat.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading