На главную

США и Европа ликвидировали ботнет Sality, связанный с Россией

2 мин
США и Европа ликвидировали ботнет Sality, связанный с Россией

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Правоохранительные органы США и Европы при поддержке CrowdStrike 2 сентября 2026 года ликвидировали пиринговый ботнет Sality, связанный с Россией. Операция изолировала 15 000 заражённых машин по всему миру. Ботнет действовал с 2003 года и похитил не менее 150 000 долларов в криптовалюте.

Ключевые факты

  • Ботнет Sality заразил 15 000 машин по всему миру и похитил не менее 150 000 долларов в криптовалюте.
  • Власти США захватили домены, связанные с Sality, а полиция Болгарии, Венгрии и Румынии отключила вредоносные сайты в Европе.
  • CrowdStrike связывает Sality с группировкой Salty Spider, которая, предположительно, действует из Башкортостана (Россия), недалеко от границы с Казахстаном.
  • С 2003 года Sality поддерживала две независимые пиринговые сети с несовместимыми версиями протокола и разными криптографическими ключами.
  • Последние восемь лет основным инструментом Sality был EggJagger — программа для подмены адресов криптокошельков в буфере обмена.

Детали операции

Министерство юстиции США, ФБР и Служба криминальных расследований Министерства обороны захватили домены, связанные с Sality, на территории США. Полиция Болгарии, Венгрии и Румынии отключила вредоносные сайты, размещённые в Европе. CrowdStrike и некоммерческая организация Shadowserver Foundation оказали техническую поддержку в рамках программы Европола. Операция использовала синкхолинг и манипуляции на уровне протокола для изоляции заражённых машин от сети злоумышленника. Помощник директора полевого офиса ФБР в Лос-Анджелесе Патрик Гранди заявил, что сотрудничество усиливает возможности ФБР в кибербезопасности.

Архитектура и устойчивость ботнета

Пиринговая архитектура Sality позволяла каждому узлу напрямую связываться с другими, создавая децентрализованную сеть без традиционного управления. Ботнет существовал более двух десятилетий, поскольку P2P-коммуникация маршрутизировала задачи между заражёнными машинами без единой точки отказа. Sality постоянно восстанавливался, прикрепляя вредоносное ПО к исполняемым файлам и распространяясь через сетевые ресурсы, съёмные носители и файлообмен. После закрепления Sality доставлял дополнительные модули для кражи учётных данных, рассылки спама, прокси-сервисов, эксплуатации сетей и DDoS-атак. Подразделение CrowdStrike Counter Adversary Operations заявило, что при достаточных технических вложениях и координации можно разрушить даже самую устойчивую криминальную инфраструктуру.

Атрибуция и полезная нагрузка

CrowdStrike отслеживает операторов Sality как группировку Salty Spider, которая, предположительно, действует из Республики Башкортостан в России. С 2003 года оператор поддерживал две независимые P2P-сети с общим кодом, но несовместимыми версиями протокола и разными криптографическими ключами. Последние восемь лет основной полезной нагрузкой был EggJagger — инструмент для мониторинга буфера обмена на предмет адресов криптокошельков. EggJagger незаметно подменяет скопированные адреса кошельков на адреса, контролируемые оператором.

1 источник

Время · отставание