Sality-Botnet lahmgelegt: 15.000 Rechner verlieren Verbindung

Zuletzt aktualisiert am: 

Das US-Justizministerium hat gemeinsam mit CrowdStrike und der Shadowserver Foundation eine internationale Aktion gegen das Sality-Botnet bekanntgegeben. Für Kryptonutzer ist das zunächst ein Sicherheits- und Strafverfolgungsereignis, kein belegter Preistreiber – die Bedeutung liegt in der Unterbrechung einer seit Jahren aktiven Diebstahl-Infrastruktur.

US-Behörden und CrowdStrike stören Sality-Botnet

Laut einer Mitteilung des US-Justizministeriums vom Dienstag wurde das Sality-Botnet in einer international abgestimmten Aktion gestört. Neben US-Bundesbehörden waren CrowdStrike und die Shadowserver Foundation als private Partner beteiligt, zusätzlich unterstützten Behörden aus Bulgarien, Ungarn und Rumänien die Maßnahme.

Modern office architecture featuring a glass facade building next to a red geometric structure under a blue sky
Photo by Pixabay on Pexels

Sality installierte laut US-Behörden seit 2003 Malware auf kompromittierten Geräten. In den vergangenen acht Jahren setzten die Betreiber dabei das Werkzeug EggJagger ein, um nach CrowdStrike-Angaben mindestens 12,1 Millionen Rubel – umgerechnet rund 150.000 US-Dollar – in Kryptowährungen zu stehlen. Der Wert der damit verknüpften, nie ausgegebenen digitalen Vermögenswerte erreichte im Januar 2025 laut CrowdStrike einen Höchststand von etwa 1,5 Millionen US-Dollar.

Rund 15.000 infizierte Computer bildeten laut den beteiligten Stellen einen Peer-to-Peer-Botnet-Verbund, dessen Systeme alle 40 Minuten prüften, ob sie noch online waren. Nach der Aktion konnten die Betreiber laut CrowdStrike nicht mehr mit den infizierten Maschinen kommunizieren – ein zentraler Fortschritt, der jedoch als Unterbrechung und nicht als endgültige Beseitigung des Netzwerks zu verstehen ist. Einen ähnlich gelagerten Fall staatlicher Ermittlungen gegen mutmaßlich kryptobezogene Malware-Aktivitäten beschreibt der Beitrag zu Lazarus und Hyperliquid.

Salitys Rolle bei Kryptodiebstahl und Botnet-Angriffen

Sality ist ein seit 2003 betriebenes Peer-to-Peer-Botnet. Das darin eingesetzte Werkzeug EggJagger überwachte die Zwischenablage von Nutzern auf kopierte Krypto-Wallet-Adressen und ersetzte diese unbemerkt durch von den Betreibern kontrollierte Adressen.

Kopierte ein Nutzer eine Bitcoin- oder Ethereum-Adresse, um eine Zahlung auszulösen, konnten die Gelder auf diesem Weg umgeleitet werden – eine Technik, die als Clipjacking bekannt ist. Wie stark solche Angriffsmuster auch DeFi-Protokolle direkt treffen können, zeigt der jüngste Moonwell-Exploit auf Base.

A smartphone displaying the Blockchain wallet app logo resting on a silver laptop keyboard.
Photo by Morthy Jameson on Pexels

Behörden und Sicherheitsbranche erklären die Disruption

Das US-Justizministerium beschrieb die Aktion als Unterbrechung des Sality-Botnets im Rahmen einer international koordinierten Ermittlung, an der auch die drei europäischen Partnerbehörden beteiligt waren. CrowdStrike ordnete EggJagger dabei technisch als Clipboard-basiertes Werkzeug ein, das gezielt Kryptoüberweisungen umleitete.

Nach Angaben von CrowdStrike verlor die kriminelle Infrastruktur durch die Maßnahmen die Fähigkeit, mit den infizierten Maschinen zu kommunizieren. Vermögenssicherungen und behördliche Eingriffe gegen Krypto-nahe Strukturen sind derzeit kein Einzelfall, wie auch das Verfahren rund um eingefrorene Gelder bei Sorare zeigt.

Was der Takedown für Kryptonutzer bedeutet

Der Vorgang unterbricht eine Malware-Infrastruktur, die nachweislich für Kryptodiebstahl über Clipjacking genutzt wurde. Aus der beschriebenen Angriffsmethode lässt sich ableiten, dass die sorgfältige Prüfung kopierter Wallet-Adressen vor dem Absenden einer Transaktion weiterhin sinnvoll bleibt, auch wenn dies keine offizielle Handlungsempfehlung der beteiligten Behörden ist.

Für Preise oder den Gesamtmarkt liefert der Fall keinen belegten Effekt – die Relevanz liegt auf der Sicherheitsebene. Entscheidend ist zudem die Einordnung als Disruption: Die Kommunikation der Betreiber mit den infizierten Systemen wurde unterbrochen, eine endgültige Eliminierung des seit 2003 bestehenden Netzwerks ist damit nicht belegt.

2M+

Aktive Users Monatlich

250+

Leitfäden und Bewertungen

8

Jahre auf dem Markt

70

Internationale Autoren
editors
+ 66 More

Beste Krypto ICOs

Entdecke neue Token, die sich noch im Presale befinden - Early-Stage-Picks mit Potenzial

Marktübersicht

  • 7d
  • 1m
  • 1y
Market Cap
$2,852,262,067,054
+3.92%

Weitere Artikel

Finanz News
Krypto-ETFs sammeln 2,07 Milliarden US-Dollar ein
2026-09-03 17:00:00
News
XRP Kurs steigt: Institutionelles Interesse vor 2-Dollar-Marke
Steffen Bösweich
Steffen Bösweich
2026-09-03 16:23:46
Crypto News in numbers
editors
Autoren Liste + 66 More
2M+
Aktive Users Monatlich
250+
Leitfäden und Bewertungen
8
Jahre auf dem Markt
70
Internationale Autoren