Министерството на правосъдието на САЩ потвърди координираното международно неутрализиране на ботнет мрежата Sality – peer-to-peer мрежа със зловреден код, която засяга жертви по целия свят от 2003 г. насам.

Операцията обхвана САЩ, България, Унгария и Румъния, обединявайки федералните правоохранителни органи и частни компании за киберсигурност за демонтиране на инфраструктурата, която тихо захранваше кражби на криптовалута и кибератаки в продължение на повече от две десетилетия.

ФБР и CrowdStrike неутрализираха ботнета Sality след 20 години

Ключов фактор за неутрализирането, както потвърди Министерството на правосъдието на САЩ, беше тясното сътрудничество между Министерството на правосъдието, ФБР, Службата за криминални разследвания към Министерството на отбраната (DCIS) и партньори от частния сектор като CrowdStrike и Shadowserver Foundation.

Официалните представители определиха операцията като ранен пример за първия стълб от Киберстратегията на администрацията на Тръмп за Америка, който призовава агенциите да „формират поведението на противника“, работейки заедно с частни компании за отслабване на престъпните инструменти и инфраструктура, вместо да разчитат единствено на правоприлагане.

Първият заместник-прокурор на САЩ Бил Есейли заяви, че акцията показва как „публичният и частният сектор могат да бъдат мощна сила за добро“ срещу ботнет мрежите и зловредния софтуер, които той нарече „явна и реална опасност за сигурността и икономиката на нашата нация“.

Помощник-директорът на ФБР в Лос Анджелис Патрик Гранди добави, че това сътрудничество укрепва капацитета на Бюрото за неутрализиране на заплахи като Sality, докато специалният агент от DCIS Кенет ДеКелис подчерта значението на операцията за защитата на информационната мрежа на Министерството на отбраната.

За разлика от ботнетите, разчитащи на централизирани сървъри за управление (command-and-control), Sality функционираше като децентрализирана peer-to-peer мрежа. Това позволяваше на компрометираните машини (или „ботове“) да комуникират директно помежду си и да предават команди без единична точка на отказ (single point of failure).

Тази архитектура правеше зловредния код изключително устойчив на опити за сваляне през годините. Повечето собственици на компрометирани устройства нямаха представа, че системите им са били отвлечени и включени в операциите на ботнета.

Неутрализирането се разгърна тази седмица, когато екипът Counter Adversary Operations на CrowdStrike изпълни peer-to-peer sinkhole операция, пренасочвайки ефективно трафика на ботнета далеч от контрола на киберпрестъпниците.

Едновременно с това Министерството на правосъдието на САЩ, ФБР и DCIS конфискуваха домейни, свързани със Sality на територията на САЩ, докато правоохранителните органи в България, Унгария и Румъния предприеха действия срещу свързани домейни, хоствани в Европа.

Фондацията Shadowserver в момента работи с интернет доставчици и национални екипи за реагиране при инциденти с компютърна сигурност (CSIRT), за да идентифицира оставащите инфекции и да съдейства за уведомяването на жертвите и отстраняването на уязвимостите.

Случаят получи подкрепа от Главна дирекция „Борба с организираната престъпност“ (ГДБОП) на България, Отдела за киберпрестъпления към Националното следствие на Унгария, Централното звено за киберпрестъпления на Румъния, Евроюст и Европол, заедно с Отдела за международни въпроси към Министерството на правосъдието на САЩ.

Помощник-прокурорът на САЩ Лорън Рестрепо от Отдела за национална сигурност ръководеше обвинението съвместно с офиса на ФБР в Лос Анджелис и DCIS.

С повече от 15 000 системи, докладвани като все още заразени към момента на акцията, операцията представлява едно от най-значимите действия срещу дългогодишна P2P ботнет мрежа през последните години. Тя сигнализира и за нарастващата готовност на федералните агенции да разчитат на разузнаване за заплахи от частния сектор за демонтиране на упорита киберпрестъпна инфраструктура.