На главную

Инфраструктура ботнета Sality ликвидирована в ходе глобальной операции

2 мин
Инфраструктура ботнета Sality ликвидирована в ходе глобальной операции

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Международные правоохранительные органы и частные партнеры захватили инфраструктуру вредоносного ПО Sality в ходе совместной операции против пирингового ботнета. В операции участвовали Министерство юстиции США, ФБР и DCIS, а также партнеры в Болгарии, Венгрии и Румынии. Команда CrowdStrike Counter Adversary Operations также ликвидировала каналы управления ботнетом с помощью операции по захвату пиринговых узлов.

Ключевые факты

  • Ботнет Sality действует более двух десятилетий и заразил более 15 000 устройств с 2003 года.
  • Министерство юстиции США, ФБР и DCIS захватили домены, связанные с Sality, в США, а партнеры в Болгарии, Венгрии и Румынии — дополнительные домены в Европе.
  • CrowdStrike отслеживает преступную группу, стоящую за Sality, как SALTY SPIDER, которая, вероятно, действует из Республики Башкортостан в России.
  • Последние восемь лет основным вредоносным компонентом, распространяемым Sality, был EggJagger — инструмент для подмены адресов криптовалютных кошельков.
  • Пиринговый ботнет был нарушен путем захвата списка известных суперпиров Sality для блокировки распространения файловых и URL-пакетов.

Детали операции

Министерство юстиции США (DOJ), ФБР и DCIS захватили домены, связанные с Sality, на территории США. Правоохранительные партнеры в Болгарии, Венгрии и Румынии захватили дополнительные домены, связанные с Sality, размещенные в Европе. Команда CrowdStrike Counter Adversary Operations совместно с международными правоохранительными органами и частными партнерами ликвидировала каналы управления ботнетом в ходе операции по захвату пиринговых узлов, изолировав зараженные машины. Пиринговый ботнет был нарушен путем захвата списка известных суперпиров Sality, которые образуют его коммуникационную основу, чтобы заблокировать распространение файловых пакетов (прямых передач полезной нагрузки) и URL-пакетов (инструкций по загрузке полезной нагрузки) и очистить списки пиров на зараженных машинах.

История и влияние вредоносного ПО

Ботнет Sality действует более двух десятилетий и заразил более 15 000 устройств вредоносным ПО как минимум с 2003 года, когда он впервые появился. CrowdStrike сообщает, что Sality контролируется преступной группой, которую компания отслеживает как SALTY SPIDER и которая, вероятно, действует из Республики Башкортостан в России. За свою историю Sality распространял множество различных семейств вредоносного ПО, включая кражу учетных данных, рассылку спама, прокси-сервисы, эксплуатацию сетей и распределенные атаки типа «отказ в обслуживании» (DDoS). Последние восемь лет основным вредоносным компонентом был EggJagger — инструмент для подмены адресов в буфере обмена, который отслеживает адреса криптовалютных кошельков и незаметно заменяет их адресами, контролируемыми оператором.

Контекст недавних операций

По данным CrowdStrike, две отдельные сети ботнета Sality, которые оставались активными на момент операции на этой неделе, в основном использовались для распространения вредоносного ПО EggJagger в атаках с подменой буфера обмена. После более чем двух десятилетий непрерывной работы CrowdStrike совместно с международными правоохранительными органами и отраслевыми партнерами провела успешную операцию по нарушению работы ботнета Sality, который теперь больше не находится под контролем оператора. В марте американские и европейские власти совместно с частными партнерами нарушили работу прокси-сети SocksEscort и ликвидировали командно-контрольную (C2) инфраструктуру, используемую ботнетами Aisuru, KimWolf, JackSkid и Mossad.

1 источник

Время · отставание