CrowdStrike과 미 법무부, 8년간 비트코인(BTC) 결제를 탈취한 봇넷 해체
CrowdStrike과 미 당국이 8년간 비트코인·이더리움 결제를 탈취한 Sality 봇넷을 해체하고 1만 5,000대 감염 기기를 차단했다.
AI 요약AI
- Sality의 EggJagger 페이로드는 8년간 클립보드로 비트코인 결제를 탈취했다.
- 탈취액은 최소 1,210만 루블, 약 15만 달러로 추산된다.
- 미국·불가리아·헝가리·루마니아 등 4개국이 Sality 인프라를 차단했다.
- SALTY SPIDER의 미사용 자산은 2025년 1월 약 1억 4,700만 루블로 정점을 찍었다.
8년간 이어진 클립보드 탈취
사이버보안 기업 CrowdStrike과 미 연방 수사 당국이 러시아 기반 봇넷 Sality를 해체했다. 이 봇넷은 마지막 8년간 감염된 컴퓨터에서 비트코인(Bitcoin, BTC) 과 이더리움 결제를 가로채 왔다. 악성코드의 핵심 수법은 암호화폐 이용자의 가장 일상적인 습관을 겨냥했다. 지갑 주소는 아무도 손으로 직접 입력하지 않는 긴 문자열이기에 이용자는 복사해 붙여넣는다. CrowdStrike이 EggJagger라고 명명한 Sality의 주요 페이로드는 감염된 모든 기기의 클립보드를 감시했고, 비트코인 또는 이더 주소로 보이는 문자열을 감지하면 공격자가 통제하는 주소로 조용히 바꿔치기했다. 피해자는 바뀐 주소를 지갑에 붙여넣고 전송 버튼을 누르는 순간 전혀 다른 상대에게 자금을 보내게 되며, 경고도 없고 거래를 되돌릴 방법도 없다. CrowdStrike 추산, 이 단일 수법으로만 운영자가 최소 1,210만 루블, 약 15만 달러를 훔쳤다. 봇넷 자체는 2003년까지 거슬러 올라가며, 압수할 중앙 서버가 없다는 특징이 있었다. 감염 기기들은 서로 직접 통신하며 40분마다 알고 있는 피어가 여전히 온라인 상태인지 확인했고, 네트워크 드라이브와 USB 드라이브로 공유되는 실행 파일에 자신을 붙여 확산했다. CrowdStrike은 이 서버리스 설계를 역으로 작전의 약점으로 활용했다. 정상 피어 주소를 자사 서버 주소로 교체해 전 세계 1만 5,000대 이상의 감염 기기를 차단한 것이다. 이 조치는 라스베이거스에서 열린 회사의 Day Zero 서밋 라이브 시연 중 월요일에 실행됐으며, 법무부 공식 보도자료 는 Sality 연계 인프라의 테이크다운을 확인했다.
SALTY SPIDER의 미사용 자산
운영자는 CrowdStrike의 추적으로 SALTY SPIDER라는 코드명이 붙었다. 이 운영자는 단순 절취액이 시사하는 것보다 훨씬 수익성 높은 전략을 구사했다. 훔친 코인을 대부분 손대지 않고 방치한 것인데, 이 인내가 결국 빛을 봤다. 미사용된 고래급 포트폴리오는 2025년 1월 약 1억 4,700만 루블, 명목상 135만 달러, 구매력으로는 서구 대도시 기준 약 400만 달러에 달하는 정점을 찍었다. 탈취한 자금으로 우연히 만들어진 장기 호들(HODL) 인 셈이다. EggJagger 이전의 Sality는 자격증명 탈취, 스팸, 프록시 서비스, 서비스 거부 공격 페이로드를 다른 운영자들에게 대신 전달하며 생계를 유지했다. 그중 두드러진 사건이 하나 있다. 2023년 9월 러시아 암호화폐 거래소 AvanChange에 대한 서비스 거부 공격인데, 이 페이로드는 업로드 직전 몇 초 전에 컴파일되었다. 보안업체는 이 시점 패턴을 개인적 원한에 대한 충동적 대응으로 읽는다. 운영자가 훔친 코인을 현금화하려면 그런 거래소에 의존할 수밖에 없었기 때문이다. 테이크다운 작전 자체는 4개국에 걸쳐 진행됐다. 미국에서는 법무부와 FBI, 국방범죄수사국(Defense Criminal Investigative Service)이 Sality 도메인을 압수했고, 불가리아·헝가리·루마니아 경찰이 유럽의 서버를 차단했다. Shadowserver Foundation은 현재 인터넷 사업자와 협력해 피해자에게 통보하고 있다. 온체인 리플레이 공격 과 달리 이 위협은 블록체인을 전혀 건드리지 않았다. 거래가 서명되기도 전에 타격했던 것이며, 감염 기기는 수동으로 제거하기 전까지 여전히 악성코드를 품고 있다. 자금 이동을 위한 거래처를 고르는 이용자는 커스터디 위생을 위해 우리의 최고 암호화폐 거래소 가이드를 참고할 수 있다.
여전히 중요한 주소 확인
우리가 공식 서류를 검토한 결과, 핵심은 재무가 아니라 구조에 있다. Sality는 압수할 중앙 지점이 없다는 이유 하나로 23년을 버텼고, 핸드셰이크에 정상 응답하는 어떤 기기든 맹목적으로 신뢰하는 맹점이 연구자들에게 파헤쳐진 뒤에야 무너졌다. Bitcoin 과 Ethereum 이용자에게 남는 교훈은 화려하지 않다. 8년에 걸쳐 쌓인 15만 달러는 주소를 붙여넣은 뒤 첫 글자와 마지막 글자만 확인하지 않은 사람들의 방심 위에 세워졌다. 붙여넣은 뒤에는 모든 주소를 검증하라. 악성코드는 사라졌지만, 이 수법은 어떤 단일 봇넷보다 오래 남는다.
관련 태그

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


