ضربة قاصمة لشبكة إجرامية استهدفت مستخدمي الكريبتو لسنوات
أعلنت وزارة العدل الأمريكية بالتعاون مع شركة CrowdStrike للأمن السيبراني عن نجاح عملية دولية واسعة لتفكيك شبكة البوتنت الشهيرة المعروفة باسم شبكة Sality. هذه الشبكة التي بدأت نشاطها منذ عام 2003، ركزت جهودها خلال السنوات الثماني الماضية على تنفيذ عمليات سرقة العملات الرقمية بطرق احترافية استهدفت آلاف المستخدمين حول العالم.
آلية خبيثة تعتمد على تزوير عناوين المحافظ
اعتمدت برمجية Sality في هجماتها على أداة متطورة تُعرف باسم برمجية EggJagger. وتعمل هذه الأداة بتقنية “خطف الحافظة” (Clipjacking)، حيث تقوم بمراقبة ما ينسخه المستخدم في ذاكرة الحاسوب المؤقتة. وبمجرد اكتشاف نظام التشغيل لعملية نسخ عنوان محفظة خاصة بـ عملة Bitcoin أو عملة Ethereum، تقوم البرمجية فورًا باستبداله بـعنوان محفظة يتبع للمهاجمين.
هذه الطريقة أدت إلى وقوع العديد من الضحايا في فخ سرقة العملات الرقمية، حيث يرسل المستخدمون أموالهم عن غير قصد إلى محافظ القراصنة بدلاً من الجهة المقصودة. وتُشير تقديرات شركة CrowdStrike إلى أن هذه الأداة وحدها تمكنت من سرقة ما لا يقل عن 150 ألف دولار، إلا أن القيمة السوقية لهذه العملات المسروقة تضاعفت لاحقًا لتصل إلى مستويات قياسية.
أرباح غير منفقَة ومبالغ طائلة
كشفت التقارير الأمنية أن مشغل الشبكة، الذي تتبعه شركة CrowdStrike تحت اسم SALTY SPIDER، لم يقم بإنفاق معظم العملات المسروقة فور الحصول عليها. وقد أدى هذا القرار إلى زيادة هائلة في قيمة المحفظة الإجرامية، حيث بلغت قيمتها القصوى في يناير 2025 حوالي 1.35 مليون دولار أمريكي، وهو ما يعادل قوة شرائية ضخمة في الأسواق العالمية.
تحالف دولي لإسقاط الإمبراطورية الرقمية
لم تكن عملية التفكيك سهلة نظرًا لاعتماد شبكة Sality على تقنية “الند للند” (P2P)، مما يعني عدم وجود خادم مركزي يمكن إغلاقه بسهولة. ومع ذلك، نجحت الجهود المشتركة التي شارك فيها كل من:
- مكتب التحقيقات الفيدرالي FBI ووزارة العدل الأمريكية.
- سلطات إنفاذ القانون في بلغاريا وهنغاريا ورومانيا.
- شركاء من القطاع الخاص بقيادة شركة CrowdStrike.
تمكن الفريق الأمني من عزل أكثر من 15,000 جهاز مصاب حول العالم عبر تقنية “بالوعات البيانات” (Sinkholing)، حيث تم توجيه الأجهزة المصابة للتواصل مع خوادم تسيطر عليها السلطات بدلاً من التواصل مع مشغلي الشبكة الإجرامية.
دوافع شخصية وهجمات انتقامية
أوضحت التحقيقات أن مشغل شبكة Sality لم يكتفِ بعمليات سرقة العملات الرقمية، بل شن هجمات انتقامية أحيانًا. ففي سبتمبر 2023، تعرضت منصة AvanChange الروسية لتبادل العملات الرقمية لهجوم حجب الخدمة (DDoS) من قبل الشبكة، وهو ما فسرته شركة CrowdStrike بأنه رد فعل اندفاعي ناتج عن خلاف شخصي، حيث كان المهاجم يستخدم مثل هذه المنصات لتحويل العملات المسروقة إلى أموال نقدية.
تحذيرات أمنية مستمرة للمستخدمين
رغم نجاح السلطات في السيطرة على البنية التحتية للشبكة، إلا أن شركة CrowdStrike حذرت من أن الأجهزة التي لا تزال مصابة بالبرمجية تظل في خطر. فالبرمجية الخبيثة تبقى نشطة على الجهاز حتى يتم إزالتها يدويًا أو عبر برامج الحماية المتخصصة. وتعمل مؤسسة Shadowserver حاليًا مع مزودي خدمات الإنترنت لإخطار الضحايا بضرورة تنظيف أجهزتهم لضمان عدم استمرار عمليات سرقة العملات الرقمية من محافظهم الشخصية.








