Sality ботнетінің инфрақұрылымы жаһандық операция барысында жойылды

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Халықаралық құқық қорғау органдары мен жеке серіктестер Sality зиянды бағдарламасының инфрақұрылымын peer-to-peer ботнетіне қарсы бірлескен операция барысында басып алды. Операцияға АҚШ Әділет министрлігі, ФБР және DCIS, сондай-ақ Болгария, Венгрия және Румыниядағы серіктестер қатысты. CrowdStrike Counter Adversary Operations командасы да peer-to-peer түйіндерін басып алу операциясы арқылы ботнеттің басқару арналарын жойды.
Негізгі фактілер
- Sality ботнеті жиырма жылдан астам уақыт бойы жұмыс істеп, 2003 жылдан бері 15 000-нан астам құрылғыны жұқтырған.
- АҚШ Әділет министрлігі, ФБР және DCIS АҚШ-та Sality-мен байланысты домендерді, ал Болгария, Венгрия және Румыниядағы серіктестер Еуропадағы қосымша домендерді басып алды.
- CrowdStrike Sality-дің артында тұрған қылмыстық топты SALTY SPIDER деп қадағалайды, ол Ресейдің Башқұртстан Республикасынан әрекет етуі ықтимал.
- Соңғы сегіз жылда Sality тарататын негізгі зиянды компонент — криптовалюта әмияндарының мекенжайларын ауыстыратын EggJagger құралы болды.
- Peer-to-peer ботнеті файлдық және URL пакеттерінің таралуын бұғаттау үшін Sality-дің белгілі суперпирлер тізімін басып алу арқылы бұзылды.
Операция мәліметтері
АҚШ Әділет министрлігі (DOJ), ФБР және DCIS АҚШ аумағында Sality-мен байланысты домендерді басып алды. Болгария, Венгрия және Румыниядағы құқық қорғау серіктестері Еуропада орналасқан Sality-мен байланысты қосымша домендерді басып алды. CrowdStrike Counter Adversary Operations командасы халықаралық құқық қорғау органдарымен және жеке серіктестермен бірлесіп, peer-to-peer түйіндерін басып алу операциясы барысында ботнеттің басқару арналарын жойып, жұқтырылған машиналарды оқшаулады. Peer-to-peer ботнеті Sality-дің коммуникациялық негізін құрайтын белгілі суперпирлер тізімін басып алу арқылы бұзылды, бұл файлдық пакеттердің (пайдалы жүктеменің тікелей тасымалдануы) және URL пакеттерінің (пайдалы жүктемені жүктеу нұсқаулары) таралуын бұғаттауға және жұқтырылған машиналардағы пирлер тізімдерін тазартуға мүмкіндік берді.
Зиянды бағдарламаның тарихы мен әсері
Sality ботнеті жиырма жылдан астам уақыт бойы жұмыс істеп, кем дегенде 2003 жылы алғаш пайда болғаннан бері 15 000-нан астам құрылғыны зиянды бағдарламамен жұқтырған. CrowdStrike хабарлауынша, Sality-ді компания SALTY SPIDER деп қадағалайтын қылмыстық топ басқарады, ол Ресейдің Башқұртстан Республикасынан әрекет етуі ықтимал. Өз тарихында Sality тіркелгі деректерін ұрлау, спам жіберу, прокси-сервистер, желілерді пайдалану және таратылған қызмет көрсетуден бас тарту (DDoS) шабуылдарын қоса алғанда, көптеген түрлі зиянды бағдарламалар отбасын таратқан. Соңғы сегіз жылда негізгі зиянды компонент EggJagger болды — алмасу буферіндегі мекенжайларды ауыстыру құралы, ол криптовалюта әмияндарының мекенжайларын қадағалап, оларды оператор басқаратын мекенжайлармен байқатпай ауыстырады.
Соңғы операциялар контексті
CrowdStrike мәліметтері бойынша, осы аптадағы операция кезінде белсенді болып қалған Sality ботнетінің екі бөлек желісі негізінен алмасу буферін ауыстыру шабуылдарында EggJagger зиянды бағдарламасын тарату үшін пайдаланылған. Жиырма жылдан астам үздіксіз жұмыстан кейін CrowdStrike халықаралық құқық қорғау органдарымен және салалық серіктестермен бірлесіп, Sality ботнетінің жұмысын бұзу бойынша сәтті операция жүргізді, енді ол оператордың бақылауында емес. Наурызда американдық және еуропалық билік органдары жеке серіктестермен бірлесіп, SocksEscort прокси-желісінің жұмысын бұзып, Aisuru, KimWolf, JackSkid және Mossad ботнеттері пайдаланатын командалық-басқару (C2) инфрақұрылымын жойды.