Sality, peer-to-peer (P2P) ботнет, който функционираше в продължение на 23 години и бе заразил над 15 000 машини по целия свят, бе неутрализиран при съвместна операция на международните правоприлагащи органи в сътрудничество с CrowdStrike и Shadowserver Foundation.

Операцията прекъсна достъпа на оператора на Sality до всяка заразена машина, намираща се под негов контрол.

Sality се появява за първи път през 2003 г. като вирус, заразяващ файлове — вид вирус, който се прикачва към изпълними програми и се разпространява всеки път, когато инфектиран файл бъде копиран в мрежова споделена папка, USB устройство или споделен чрез мрежа за споделяне на файлове. С течение на времето неговият автор го доразвива в две отделни peer-to-peer мрежи, известни вътрешно като версия 3 и версия 4, които споделят общ код, но работят с несъвместими протоколи и различни ключове за криптиране.

„През цялата си история Sality разпространяваше голямо разнообразие от различни семейства зловреден код, обхващащи кражба на идентификационни данни, разпространение на спам, прокси услуги, експлоатация на мрежи и атаки за отказ на услуга (DDoS)“, посочват от CrowdStrike в техническия си доклад за акцията.

През последните осем години основният злонамерен код, разпространяван от Sality, беше прихващач на системния клипборд, наречен EggJagger. Той следи заразената машина за копирани в клипборда съответствия с адреси на криптовалутни портфейли и ги заменя незабавно, без предупреждение или подканяне, с адрес, контролиран от атакуващия.

„Когато жертвата копира Bitcoin или Ethereum адрес, за да извърши плащане, средствата се пренасочват“, отбелязват изследователите.

От CrowdStrike изчисляват, че киберпрестъпникът е спечелил поне 150 000 долара само чрез този метод.

Sality не се използваше единствено с цел печалба. CrowdStrike са документирали три отделни кампании за разпределен отказ на услуга (DDoS), стартирани чрез ботнета през годините, включително една срещу украински уеб форум на 25 февруари 2022 г. (ден след началото на инвазията на Русия) и една срещу руска борса за криптовалута през 2023 г., която изглежда е била последица от личен спор относно транзакция.

Операцията sinkhole бе насочена към гръбнака на ботнета

Неутрализирането се фокусира върху операция по прихващане и пренасочване (sinkhole), проведена от екипа Counter Adversary Operations на CrowdStrike, координирана с международното правораздаване и други партньори от индустрията с цел прекъсване на P2P мрежата на Sality.

„На практика операцията беше насочена към структурата от данни в сърцето на мрежовата осведоменост на всеки бот: неговия списък с партньори (peer list)“, заявяват от CrowdStrike.

Всеки бот на Sality поддържа списък с т.нар. „супер партньори“ (super peers) — публично достъпни заразени машини, които формират гръбнака на P2P мрежата. На всеки 40 минути ботовете проверяват дали съхранените техни партньори са все още онлайн. Изследователите се възползваха от този процес, за да инвалидират легитимните супер партньори и да ги заменят със sinkhole сървъри, контролирани от защитниците.

След като бяха изолирани от легитимните партньори, ботовете вече не можеха да получават нови инструкции или инжектиран зловреден код от киберпрестъпника.

Тъй като повечето заразени машини бяха зад защитни стени (firewalls) или NAT и не можеха да бъдат контактирани директно, изследователите изчакаха те сами да се свържат със sinkhole сървърите по време на редовните си цикли на поддръжка. След това техните записи за легитимни партньори бяха изчистени, което ги изолира за постоянно от мрежата на атакуващия.

„Тази операция показва, че P2P архитектурата, дълго време считана за щит срещу разрушаване, не е непобедима. С достатъчно технически инвестиции, прецизно разбиране на поведението на протокола и координация с правоприлагащите органи и индустриалните партньори, дори най-устойчивата престъпна инфраструктура може да бъде демонтирана“, добавят от CrowdStrike.

Разследващите в САЩ, България, Унгария и Румъния също така конфискуваха домейните, хостващи файловете със зловреден код на Sality, пресичайки последния останал път, който някой бот, все още пазещ стари инструкции, би могъл да използва за изтегляне на нов зловреден софтуер по време на прехода.

Shadowserver Foundation координира действията си с интернет доставчици и национални екипи за реагиране при инциденти с компютърната сигурност (CERT), за да идентифицира заразените устройства и да уведоми техните собственици.

„Киберпрестъпниците, ботнетите и зловредният код представляват явна и настояща опасност за сигурността и икономиката на страната ни“, заяви първият помощник-прокурор на САЩ Бил Есейли. „Това успешно усилие за сваляне на ботнета Sality показва, че работейки заедно, публичният и частният сектор могат да бъдат мощна сила за добро.“