Sjoerd van der Meer16:062 ‑ 3 min

Botnet Sality opgerold: jarenlang Bitcoin en Ethereum gestolen

Een internationale coalitie van opsporingsdiensten en cyberbedrijven heeft het botnet Sality uitgeschakeld, een van de langstlopende malwarenetwerken ter wereld. Sality installeerde sinds 2003 kwaadaardige software op besmette computers en maakte daarmee onder meer diefstal van cryptovaluta mogelijk. De actie legt bloot hoe kwetsbaar zelfstandige bewaring van Bitcoin en Ethereum blijft voor een klassieke, bijna onzichtbare truc.

Hoe Sality crypto onderschepte

De kern van de aanval was een zogeheten clipboard hijacker. Wie een wallet-adres kopieert om er munten naartoe te sturen, plakt normaal exact datzelfde adres weer in. De malware greep juist op dat moment in en verving het gekopieerde adres ongemerkt door een adres van de aanvaller. Omdat crypto-adressen lange, willekeurige reeksen tekens zijn, controleert vrijwel niemand elk teken. Eén verkeerde plak en de transactie was onomkeerbaar onderweg naar een vreemde.

Dat maakt dit type diefstal zo effectief. Er is geen phishingmail nodig en geen nagemaakte website. De gebruiker doet alles zelf goed, op dat ene detail na. Bitcoin en Ethereum waren populaire doelwitten omdat transacties definitief zijn zodra ze bevestigd zijn. Wie meer wil weten over de werking van het netwerk zelf, vindt achtergrond in onze uitleg over wat Bitcoin is.

Twee decennia infrastructuur ontmanteld

Volgens de FBI liep de operatie via de Verenigde Staten, Bulgarije, Hongarije en Roemenië, met beveiligingsbedrijf CrowdStrike en de Shadowserver Foundation als private partners. Sality was een peer-to-peer botnet, wat betekent dat besmette machines onderling communiceerden zonder één centrale server. Dat maakt zo’n netwerk taai: er is geen enkel punt dat je kunt uitschakelen om alles plat te leggen. De opsporingsdiensten moesten de besmette systemen daarom isoleren en de verspreiding van nieuwe payloads afknijpen.

Volgens de betrokken partijen waren er ruim vijftienduizend systemen bij aangesloten, ingezet voor uiteenlopende doeleinden variërend van diefstal tot DDoS-aanvallen. Het netwerk draaide meer dan twintig jaar, wat het tot een van de meest hardnekkige malwarefamilies maakt die ooit is opgerold.

@FBILosAngeles op X: FBI Los Angeles @FBILosAngeles · Follow A multinational operation to disrupt the botnet and malware known as Sality and take down its infrastructure was announced today, involving actions in the United States, #Bulgaria, #Hungary, and #Romania, in collaboration with private indu
Bron: @FBILosAngeles op X

Wat dit betekent voor crypto-houders

Een takedown haalt de dreiging niet volledig weg. Machines die ooit besmet zijn geraakt, kunnen nog altijd achterstallige buit of gestolen inloggegevens bevatten. Bovendien is de clipboard-truc niet uniek voor Sality. Vergelijkbare malware duikt telkens opnieuw op onder andere namen, omdat de methode simpel en lucratief is.

De praktische les is nuchter. Controleer bij elke overboeking de eerste én laatste tekens van het plakte adres, of stuur eerst een klein testbedrag. Hardware wallets die het adres op een eigen scherm tonen, bieden extra bescherming omdat de bevestiging buiten de besmette computer om verloopt. Zelfbewaring van crypto verlegt de verantwoordelijkheid volledig naar de gebruiker, en juist dat maakt dit soort aanvallen zo effectief.

Voor de bredere markt onderstreept de zaak een terugkerend thema. Naarmate de waarde van Bitcoin en Ethereum stijgt, groeit ook de prikkel voor georganiseerde cybercriminaliteit om die waarde te onderscheppen. Toezichthouders en opsporingsdiensten werken steeds vaker samen met private beveiligingsbedrijven, simpelweg omdat de technische kennis daar zit. Van een structurele oplossing is nog geen sprake: zolang crypto-adressen onleesbaar lang blijven en transacties onomkeerbaar zijn, blijft de zwakste schakel de mens achter het toetsenbord.


Delen
Sjoerd van der Meer
Geschreven doorSjoerd van der Meer

Groninger en duurzaamheidsprofessional, gefascineerd door absolute schaarste. Volgt Bitcoin en goud op de voet als bescherming tegen inflatie en een onzeker financieel systeem.

Gerelateerde artikelen