США и Европа ликвидировали ботнет Sality, связанный с Россией

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Правоохранительные органы США и Европы при поддержке CrowdStrike 2 сентября 2026 года ликвидировали пиринговый ботнет Sality, связанный с Россией. Операция изолировала 15 000 заражённых машин по всему миру. Ботнет действовал с 2003 года и похитил не менее 150 000 долларов в криптовалюте.
Ключевые факты
- Ботнет Sality заразил 15 000 машин по всему миру и похитил не менее 150 000 долларов в криптовалюте.
- Власти США захватили домены, связанные с Sality, а полиция Болгарии, Венгрии и Румынии отключила вредоносные сайты в Европе.
- CrowdStrike связывает Sality с группировкой Salty Spider, которая, предположительно, действует из Башкортостана (Россия), недалеко от границы с Казахстаном.
- С 2003 года Sality поддерживала две независимые пиринговые сети с несовместимыми версиями протокола и разными криптографическими ключами.
- Последние восемь лет основным инструментом Sality был EggJagger — программа для подмены адресов криптокошельков в буфере обмена.
Детали операции
Министерство юстиции США, ФБР и Служба криминальных расследований Министерства обороны захватили домены, связанные с Sality, на территории США. Полиция Болгарии, Венгрии и Румынии отключила вредоносные сайты, размещённые в Европе. CrowdStrike и некоммерческая организация Shadowserver Foundation оказали техническую поддержку в рамках программы Европола. Операция использовала синкхолинг и манипуляции на уровне протокола для изоляции заражённых машин от сети злоумышленника. Помощник директора полевого офиса ФБР в Лос-Анджелесе Патрик Гранди заявил, что сотрудничество усиливает возможности ФБР в кибербезопасности.
Архитектура и устойчивость ботнета
Пиринговая архитектура Sality позволяла каждому узлу напрямую связываться с другими, создавая децентрализованную сеть без традиционного управления. Ботнет существовал более двух десятилетий, поскольку P2P-коммуникация маршрутизировала задачи между заражёнными машинами без единой точки отказа. Sality постоянно восстанавливался, прикрепляя вредоносное ПО к исполняемым файлам и распространяясь через сетевые ресурсы, съёмные носители и файлообмен. После закрепления Sality доставлял дополнительные модули для кражи учётных данных, рассылки спама, прокси-сервисов, эксплуатации сетей и DDoS-атак. Подразделение CrowdStrike Counter Adversary Operations заявило, что при достаточных технических вложениях и координации можно разрушить даже самую устойчивую криминальную инфраструктуру.
Атрибуция и полезная нагрузка
CrowdStrike отслеживает операторов Sality как группировку Salty Spider, которая, предположительно, действует из Республики Башкортостан в России. С 2003 года оператор поддерживал две независимые P2P-сети с общим кодом, но несовместимыми версиями протокола и разными криптографическими ключами. Последние восемь лет основной полезной нагрузкой был EggJagger — инструмент для мониторинга буфера обмена на предмет адресов криптокошельков. EggJagger незаметно подменяет скопированные адреса кошельков на адреса, контролируемые оператором.