
Cryptomunt-malware blijft actief ondanks ontmanteling botnet
Een grootschalige operatie tegen het Sality-botnet heeft op 31 augustus de invoer van nieuwe schadelijke software geblokkeerd, maar de reeds geïnstalleerde malware blijft een bedreiging vormen. Volgens onderzoek van CrowdStrike waren meer dan 33.000 computers wereldwijd besmet. Gebruikers met een geïnfecteerde machine moeten hun apparaat nog steeds schoonmaken.
Het risico na de ontmanteling
De Amerikaanse overheid kondigde op 1 september 2026 aan dat internationale partners in Bulgarije, Hongarije en Roemenië samen met Amerikaanse autoriteiten tegen het netwerk optraden. Hoewel de communicatielijnen tussen de botnet-operator en de besmette computers zijn verbroken, blijft de malware zelf actief op die toestellen.
Adresmanipulatie blijft werkzaam
De voornaamste bedreiging gaat uit van EggJagger, een tool die gedurende acht jaar deel uitmaakte van Sality. Dit programma monitort het klembord van gebruikers en vervangt cryptovaluta-adressen door adressen die door criminelen worden beheerd. Wanneer iemand een Bitcoin- of Ethereum-adres kopieert om een betaling uit te voeren, raakt het adres ongemerkt vervangen. Dit werkt onafhankelijk van de netwerkverbinding.
Verwijdering blijft noodzakelijk
Aangezien EggJagger lokaal op computers werkt, kan het zijn werk voortzetten zelfs als de botnet-verbindingen zijn verbroken. Sality verspreidt zich als een bestandsinfector via netwerkdelingen en verwisselbare schijven, wat de schade moeilijker te beheersen maakt.
CrowdStrike adviseert netwerkbeheerders om logs te controleren op verkeer naar het adres 188.166.101.148. De Shadowserver Foundation werkt samen met internetproviders en beveiligingsteams om besmettingen op te sporen en gebruikers in te lichten over hoe ze hun systemen kunnen schoonmaken.