Министерството на правосъдието на САЩ (DoJ) във вторник обяви разбиването на дългогодишен peer-to-peer (P2P) ботнет, известен като Sality, като част от координирана правоприлагаща операция.
Усилията са предприети на 31 август 2026 г. от властите на САЩ, България, Унгария и Румъния, в сътрудничество с партньори от частния сектор CrowdStrike и Shadowserver Foundation. За целта е извършена P2P sinkhole операция за елиминиране на заплахата. Едновременно с това са иззети домейни, свързани със Sality, в САЩ и Европа.
„Киберпрестъпниците, ботнетите и зловредният софтуер са ясна и непосредствена опасност за сигурността и икономиката на нашата нация“, каза първият помощник-прокурор на САЩ Бил Есайли. „Това успешно усилие за сваляне на ботнета Sality показва, че като работят заедно, публичният и частният сектор могат да бъдат мощна сила за добро.“
Sality е документиран от 2003 г. насам, като разполага с възможности за инфектиране и модифициране на изпълними файлове на Windows, както и за разпространение на допълнителен зловреден софтуер, предназначен за кражба на идентификационни данни, разпространение на спам, прокси услуги, експлоатация на мрежи и атаки за отказ на услуга (DDoS).
През годините няколко варианта на зловредния софтуер за Windows са били оборудвани с възможност за комуникация през P2P мрежа, което му позволява да заобикаля традиционните тактики за изключване на сървъри за командване и контрол (C2).
Един от основните зловредни кодове, доставяни чрез Sality, е EggJagger – инструмент за клипиране или кликджакинг, който непрекъснато наблюдава клипборда на устройството за адреси на криптовалутни портфейли и тайно ги заменя с контролирани от атакуващия адреси, за да пренасочва транзакции. Смята се, че авторите на заплахата са откраднали най-малко 150 000 долара, използвайки този метод.
Въпреки че операциите на Sality са основно водени от финансови подбуди, зловредният софтуер е използван за провеждане на три забележителни DDoS атаки, което подчертава готовността на атакуващите да пренасочват ботнета за лични или политически цели, съобщи CrowdStrike. Атаките са били насочени към:
- Арабски финансов форум („forex2030[.]com“) през април 2016 г.
- Украински форум („kharkovforum[.]com“) през февруари 2022 г., ден след пълномащабното нахлуване на Русия в Украйна.
Той е разпространяван чрез различни методи, включително инфектирани мрежови дялове, USB устройства, споделяне на файлове, компрометирани уебсайтове, прикачени файлове към имейли и peer-to-peer (P2P) мрежи, като ефективно създава саморазпространяващ се ботнет, който генерира нови инфекции, без да изисква активни усилия от страна на атакуващия.
През юли 2022 г. компанията за киберсигурност на оперативни технологии Dragos разкри кампания, насочена към индустриални инженери и оператори, за да поеме контрол над програмируеми логически контролери (PLC) и да включи устройствата в ботнета Sality.
Според CrowdStrike, ботнетът е позволил на оператора да разпространява зловредни кодове до над 15 000 заразени машини по света, като се добавя, че две независими P2P мрежи, известни като версия 3 и версия 4, са останали активни до прекъсването.
„Те споделяха една и съща кодова база и бяха управлявани от едни и същи атакуващи, но използваха несъвместими версии на протокола и различни криптографски ключове“, заявиха от CrowdStrike Counter Adversary Operations.
Операцията по сваляне включваше обръщане на P2P архитектурата на Sality срещу самата нея, за да се изолират всички възли в мрежата от контрола на атакуващия и да се неутрализира способността им да комуникират със заразени машини. Това от своя страна предотвратява получаването на инструкции за изтегляне на зловреден код или трансфери на зловреден код, което прави ботнета неефективен.
„Същите свойства, които направиха Sality устойчив, създадоха и условията за неговата гибел“, обясни CrowdStrike. „P2P протоколът на Sality не може да бъде коригиран. За разлика от конвенционалния зловреден софтуер, който може да получава актуализации на кода от C2 сървър, механизмът за разпространение на Sality е файлов инфектор: той се разпространяваше, като се прикрепяше към изпълними файлове на диска.“
Контраатаката използва подход, наречен манипулация на списъка с равноправни партньори (peer list manipulation), който също е използван при прекъсванията на ботнетите GameOver Zeus през 2014 г. и Kelihos през 2017 г. Той използва факта, че ботовете на Sality сляпо са се доверявали на P2P мрежата, без да проверяват кой е добавен към нея.
Докато една машина е била публично достъпна и е отговаряла правилно на P2P ръкостискане, тя е била приемана за легитимен равноправен партньор. Този фактор, съчетан с липсата на удостоверяване, криптографска идентичност или списък с разрешени, означаваше, че „всеки“ може да се присъедини към мрежата като пълноправен участник, без начин да се различи от истински заразен хост.
Техниката за манипулация на списъка с равноправни партньори, както подсказва името, включва манипулиране на списъка с равноправни партньори – структура от данни, съдържаща ограничен набор от известни супер партньори, които са публично достъпни заразени машини, служещи като основа на P2P мрежата. Ботнетът проверява дали съхранените му партньори все още са онлайн на всеки 40 минути. Партньорите, които отговарят на проверката, натрупват репутация, докато тези, които се провалят, губят репутация и в крайна сметка биват премахнати.