Международни правоприлагащи органи и частни партньори завладяха инфраструктурата на зловредния софтуер Sality в съвместна акция, имаща за цел неутрализирането и свалянето на P2P (peer-to-peer) ботнета.
Като част от тази операция Министерството на правосъдието на САЩ (DOJ), ФБР и DCIS конфискуваха домейни, свързани със Sality в Съединените щати, докато правоприлагащите партньори в България, Унгария и Румъния конфискуваха допълнителни домейни, базирани в Европа.
Екипът на CrowdStrike за противодействие на киберадаптивни заплахи (Counter Adversary Operations), в сътрудничество с международните органи на реда и партньори от частния сектор, също така премахна командните канали на ботнета чрез P2P sinkhole операция, която изолира заразените машини.
Ботнетът Sality е активен повече от две десетилетия и е инфектирал над 15 000 устройства със зловреден код от появата си през 2003 г. Според CrowdStrike Sality се контролира от киберпрестъпна група, проследявана под името SALTY SPIDER, която най-вероятно оперира от Република Башкортостан в Русия.
„Жертвите, чиито компютри са били заразени със Sality, са били част от peer-to-peer (P2P) ботнет — мрежа от компютри (всеки от които е „бот“), инфектирани със зловредния софтуер Sality и контролирани от оператора на Sality“, заявяват от Министерството на правосъдието на САЩ.
Според CrowdStrike двете отделни мрежи на ботнета Sality, които все още са били активни по време на акцията тази седмица, са използвани основно за разпространение на злонамерен код EggJagger при атаки от тип clipjacking.
„През цялата си история Sality е разпространявал голямо разнообразие от различни семейства зловреден софтуер, обхващащи кражба на идентификационни данни, разпращане на спам, прокси услуги, експлоатация на мрежи и атаки за отказ на услуга (DDoS)“, заявяват от компанията за киберсигурност. „През последните осем години основният зловреден код е EggJagger — инструмент за clipjacking, който следи клипборда за адреси на криптовалутни портфейли и тихо ги подменя с адреси, контролирани от атакуващия.“
P2P ботнетът бе неутрализиран чрез пренасочване (sinkholing) на списъка с известни super peers на Sality, които формират неговия комуникационен гръбнак. По този начин бе блокирано разпространението на файлови пакети (директни трансфери на зловреден код) и URL пакети (инструкции за изтегляне на зловреден код) и бяха почистени списъците с партньорски възли на заразените машини.
„След повече от две десетилетия непрекъсната работа, CrowdStrike, заедно с международните правоприлагащи органи и индустриални партньори, проведе успешна операция по неутрализиране на ботнета Sality, който вече не е под контрола на своя оператор“, добавят от CrowdStrike.
Правоприлагащите органи по света са премахнали множество други киберпрестъпни операции от началото на годината в рамките на съвместни международни акции:
- През март американските и европейските власти, заедно с частни партньори, неутрализираха прокси мрежата за киберпрестъпления SocksEscort и свалиха командната инфраструктура (C2), използвана от ботнетите Aisuru, KimWolf, JackSkid и Mossad.
- Соскоро холандските власти изведоха от мрежата масивен ботнет от 17 милиона устройства през май, а операция, водена от ФБР, неутрализира хакерските платформи QScan и QTRouter, използвани от китайски групи за кибершпионаж.
Други новини от сектора:
- При притежание на валидни идентификационни данни от страна на атакуващите, едва 37% от техните действия биват блокирани. Общите оценки за превенция могат да скрият какво се случва след първоначалния достъп.
- Нов Linux ботнет Evooo1Bot превръща рутери във възли за ретранслация на трафик.
- Новият DDoS ботнет Dysphoria се разпростира до 200 000 устройства по целия свят.
- Anthropic предупреждава, че зловреден софтуер за кражба на информация (infostealer) превзема сесии в Claude, за да източва лимити.
- Зловредният софтуер ToxicPanda за Android използва VPN разрешения, за да блокира Google Play.
- Хакери заразяват мултимедийни устройства за автомобили с Android със зловреден софтуер за прокси ботнет.