Hacker CyberattackHacker Cyberattack

Een berucht computernetwerk dat al 23 jaar voor cybercriminaliteit werd gebruikt, is uitgeschakeld. Het zogeheten Sality botnet werd in de loop der jaren voor verschillende aanvallen ingezet en richtte zich later ook op bezitters van Bitcoin (BTC) en Ethereum (ETH).

Cybersecuritybedrijf CrowdStrike werkte samen met Amerikaanse en Europese opsporingsdiensten om het netwerk uit te schakelen. Inmiddels zijn meer dan 15.000 besmette computers losgekoppeld.

Voor het stelen van crypto gebruikten de criminelen een simpele maar verraderlijke truc. Malware veranderde gekopieerde walletadressen, waardoor slachtoffers hun Bitcoin of Ethereum ongemerkt naar de aanvallers stuurden.

Simpele truc stuurde crypto naar criminelen

Sality dook al in 2003 op, jaren voordat Bitcoin bestond. Het botnet werd aanvankelijk onder meer gebruikt om inloggegevens te stelen, spam te verspreiden en andere cyberaanvallen uit te voeren.

Later werd het netwerk ook ingezet voor cryptodiefstal. Daarvoor gebruikten de criminelen malware die het klembord van besmette computers in de gaten hield. Dat is de plek waar gekopieerde tekst tijdelijk wordt opgeslagen.

Wie crypto verstuurt, kopieert meestal het lange walletadres van de ontvanger. De malware maakte daar misbruik van. Zodra een Bitcoin of Ethereum adres werd gekopieerd, kon het ongemerkt worden vervangen door het walletadres van de aanvaller.

Het slachtoffer plakte vervolgens het verkeerde adres in zijn wallet. Wie de gegevens niet nogmaals controleerde en de transactie bevestigde, stuurde zijn crypto rechtstreeks naar de criminelen.

CrowdStrike schat dat met deze methode minstens 150.000 dollar aan crypto werd gestolen. Een deel daarvan werd niet meteen verkocht. Door latere koersstijgingen liep de waarde van een wallet met gestolen crypto in januari 2025 op tot ongeveer 1,35 miljoen dollar.

Waarom Sality 23 jaar kon overleven

Dat Sality zo lang actief kon blijven, kwam vooral door de manier waarop het netwerk was gebouwd. Veel botnets zijn afhankelijk van centrale servers waarmee criminelen besmette computers aansturen. Als zo’n server wordt uitgeschakeld, kan het netwerk snel instorten.

Bij Sality communiceerden besmette computers rechtstreeks met elkaar. Daardoor was er geen centrale server die opsporingsdiensten simpelweg uit de lucht konden halen.

CrowdStrike wist die opzet uiteindelijk tegen de criminelen te gebruiken. Onderzoekers slaagden erin besmette computers verbinding te laten maken met servers die zij zelf beheerden. Zo werden wereldwijd meer dan 15.000 apparaten van het criminele netwerk losgekoppeld.

Ook verschillende opsporingsdiensten kwamen in actie. Amerikaanse autoriteiten namen domeinen in beslag die aan Sality waren gekoppeld. Politiediensten in Bulgarije, Hongarije en Roemenië schakelden daarnaast servers uit.

Het gevaar is daarmee nog niet volledig verdwenen. Het loskoppelen van een computer betekent namelijk niet automatisch dat de schadelijke software van het apparaat is verwijderd. Internetproviders proberen daarom eigenaren van besmette computers te waarschuwen.

Het bericht Eén verkeerde plak en je crypto was weg: botnet Sality opgerold verscheen eerst op Newsbit.

Wil je op de hoogte blijven van het laatste nieuws, artikelen en YouTube video’s? Abonneer je dan op onze push-berichten op Telegram of Twitter.
Heb je vragen of wil je in contact komen met andere crypto fanaten join dan onze  Telegram chat!