АҚШ пен Еуропа Ресеймен байланысты Sality ботнетін жойды

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
АҚШ пен Еуропаның құқық қорғау органдары CrowdStrike қолдауымен 2026 жылғы 2 қыркүйекте Ресеймен байланысты Sality пирингтік ботнетін жойды. Операция әлем бойынша 15 000 жұқтырылған машинаны оқшаулады. Ботнет 2003 жылдан бері жұмыс істеп, кемінде 150 000 доллар криптовалюта ұрлады.
Негізгі фактілер
- Sality ботнеті әлем бойынша 15 000 машинаны жұқтырып, кемінде 150 000 доллар криптовалюта ұрлады.
- АҚШ билігі Sality-мен байланысты домендерді тәркіледі, ал Болгария, Венгрия және Румыния полициясы Еуропадағы зиянды сайттарды өшірді.
- CrowdStrike Sality-ді Башқұртстаннан (Ресей) әрекет етеді деп болжанған Salty Spider тобымен байланыстырады, бұл аймақ Қазақстан шекарасына жақын.
- 2003 жылдан бері Sality екі тәуелсіз пирингтік желіні қолдады, олардың протокол нұсқалары үйлесімсіз және криптографиялық кілттері әртүрлі.
- Соңғы сегіз жылда Sality-дің негізгі құралы EggJagger болды — буфер алмасудағы криптоәмиян мекенжайларын ауыстыратын бағдарлама.
Операция мәліметтері
АҚШ Әділет министрлігі, ФБР және Қорғаныс министрлігінің Қылмыстық тергеу қызметі АҚШ аумағында Sality-мен байланысты домендерді тәркіледі. Болгария, Венгрия және Румыния полициясы Еуропада орналасқан зиянды сайттарды өшірді. CrowdStrike және коммерциялық емес Shadowserver Foundation ұйымы Еуропол бағдарламасы аясында техникалық қолдау көрсетті. Операция жұқтырылған машиналарды шабуылдаушы желісінен оқшаулау үшін синкхолинг және протокол деңгейіндегі манипуляцияларды қолданды. ФБР-дің Лос-Анджелестегі далалық кеңсесі директорының көмекшісі Патрик Гранди ынтымақтастық ФБР-дің киберқауіпсіздік мүмкіндіктерін күшейтетінін мәлімдеді.
Ботнет архитектурасы мен тұрақтылығы
Sality-дің пирингтік архитектурасы әр түйіннің басқалармен тікелей байланысуына мүмкіндік беріп, дәстүрлі басқарусыз орталықтандырылмаған желі құрды. Ботнет жиырма жылдан астам өмір сүрді, өйткені P2P байланысы жұқтырылған машиналар арасында тапсырмаларды бір істен шығу нүктесінсіз бағыттады. Sality зиянды бағдарламаны орындалатын файлдарға бекітіп, желілік ресурстар, алынбалы тасымалдағыштар және файл алмасу арқылы таратып, үнемі қалпына келіп отырды. Бекітілгеннен кейін Sality тіркелгі деректерін ұрлау, спам жіберу, прокси-сервистер, желі эксплуатациясы және DDoS шабуылдары үшін қосымша модульдер жеткізді. CrowdStrike Counter Adversary Operations бөлімшесі жеткілікті техникалық салымдар мен үйлестіру арқылы тіпті ең тұрақты қылмыстық инфрақұрылымды бұзуға болатынын мәлімдеді.
Атрибуция және пайдалы жүктеме
CrowdStrike Sality операторларын Salty Spider тобы ретінде қадағалайды, ол Ресейдегі Башқұртстан Республикасынан әрекет етеді деп болжанады. 2003 жылдан бері оператор ортақ коды бар, бірақ протокол нұсқалары үйлесімсіз және криптографиялық кілттері әртүрлі екі тәуелсіз P2P желісін қолдады. Соңғы сегіз жылда негізгі пайдалы жүктеме EggJagger болды — криптоәмиян мекенжайлары үшін буфер алмасуды бақылайтын құрал. EggJagger көшірілген әмиян мекенжайларын оператор басқаратын мекенжайларға байқатпай ауыстырады.