По версии американской полиции, ботнет работал восемь лет и за это время заразил более 15 000 компьютеров. Механизм атаки был прост: поскольку пользователи криптокошельков почти никогда не вводят длинные адреса вручную, а только копируют и вставляют, вредоносная программа отслеживала буфер обмена зараженного компьютера и, обнаружив строку, похожую на адрес с биткоинами или эфирами, незаметно заменяла ее на адрес, принадлежавший хакерам. Если жертва вставляла подмененный адрес в кошелек, отправляла платеж — и он уходил злоумышленнику. 

За восемь лет атакующие украли как минимум 12,1 млн рублей ($150 000), объявили власти США. Значительная часть украденной криптовалюты оставалась нетронутой, аи стоимость активов поэтому за несколько лет хранения выросла до $1,35 млн.

Американские блокчейн-аналитики выяснили, что у Sality не было центрального сервера, который можно было бы отключить. Зараженные машины общались напрямую друг с другом: каждые 40 минут проверяя, доступны ли известные узлы, а вирус распространялся сам, заражая программы на сетевых и USB‑накопителях. Любой компьютер, ответивший ожидаемым образом, автоматически становился частью ботнета без дополнительной проверки подлинности. Специалисты по безопасности воспользовались этим: подменили реальные адреса узлов своими, отрезав более 15 000 зараженных компьютеров от сети. 

На днях специалисты по безопасности компании Huntress сообщили, что хакеры используют облачный текстовый редактор Google Docs и облачную платформу хостинга IT-проектов GitHub, а также подделывают страницы Claude.ai компании Anthropic для распространения крадущей пароли от криптокошельков вредоносной программы.