Ботнет Sality ликвидирован после 23 лет работы в ходе операции под руководством США

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Пиринговый ботнет Sality, действовавший с 2003 года, ликвидирован в ходе скоординированной международной операции правоохранительных органов. CrowdStrike манипулировала списком пиров для изоляции заражённых машин, а власти США, Болгарии, Венгрии и Румынии заблокировали URL-адреса, размещавшие полезную нагрузку. По оценкам, ботнет похитил не менее 150 000 долларов в криптовалюте через инструмент EggJagger.
Ключевые факты
- Sality впервые обнаружен в 2003 году и действовал 23 года.
- Ботнет в основном распространял инструмент EggJagger, который похитил не менее 150 000 долларов в биткоинах и Ethereum.
- CrowdStrike осуществила манипуляцию списком пиров на уровне протокола, чтобы изолировать заражённые машины и внедрить синкхолы.
- Правоохранительные органы США, Болгарии, Венгрии и Румынии заблокировали URL-адреса, размещавшие полезную нагрузку Sality.
- Shadowserver Foundation работает с интернет-провайдерами и CSIRT для выявления жертв и очистки заражений.
Архитектура ботнета
Sality распространялся через файловый инфектор, прикрепляясь к исполняемым файлам на дисках и съёмных носителях. Ботнет не полагался на центральный командно-контрольный сервер для получения обновлений кода. Боты Sality периодически проверяли доступность пиров в списке суперпиров, которые составляли основу P2P-сети. Онлайн-пиры нарабатывали репутацию, а офлайн-пиры её теряли и со временем удалялись.
Операция по ликвидации
CrowdStrike использовала слепое доверие ботнета к пирам, удаляя записи суперпиров и внедряя синкхолы в список. По данным CrowdStrike, преступник, стоящий за Sality, потерял возможность связываться с заражёнными машинами. Все заражённые Sality машины теперь отправляют сигналы на синкхолы, управляемые CrowdStrike. Shadowserver Foundation помогает интернет-провайдерам и CSIRT в выявлении жертв ботнета.