Американските правоприлагащи органи и компанията за киберсигурност CrowdStrike неутрализираха 23-годишна ботнет мрежа, базирана в Русия.

Властите от Министерството на правосъдието на САЩ, ФБР и Службата за криминални разследвания към Министерството на отбраната (DCIS) конфискуваха домейни в САЩ, принадлежащи на ботнет мрежата Sality. В същото време аналитиците от CrowdStrike работиха съвместно с агенциите, за да прекъснат връзката на заразените компютри с ботнета. Разследващи органи в България, Унгария и Румъния също свалиха домейни на Sality в техните юрисдикции.

От 2003 г. насам Sality захранваше спам кампании, операции за кражба на идентификационни данни, атаки за отказ на обслужване (DDoS) и мрежи от зловредни прокси сървъри. През 2018 г. ботнетът започна да разпространява зловреден код, който подменяше копирани адреси на криптопортфейли с такива, контролирани от атакуващите.

Sality „беше една от най-устойчивите заплахи в интернет, не заради използвания зловреден код, а заради здравината на своята архитектура“, посочват от CrowdStrike в доклада си за операцията.

Тъй като Sality функционираше като peer-to-peer (P2P) ботнет, той се разпространяваше чрез директно взаимодействие между заразените машини, а не чрез централизиран команден сървър (C2), което правеше премахването му изключително трудно.

„Тази децентрализирана структура ги прави изключително устойчиви и трудни за обезвреждане“, се казва в изявление на Европол, „тъй като нарушаването на отделни части от инфраструктурата не води непременно до срив на цялата мрежа.“

Зловредният софтуер, захранващ ботнета, беше и силно адаптивен — той се внедряваше в изпълними файлове на компрометираните системи и се разпространяваше чрез множество методи за пренос на файлове. „Това означаваше, че инфекциите се възпроизвеждаха непрекъснато, без да са необходими фишинг кампании, комплекти от експлойти (exploit kits) или каквито и да е активни усилия от страна на киберпрестъпниците“, допълват от CrowdStrike.

След глобалната операция по обезвреждане, компютрите, които все още са заразени със зловредния софтуер Sality, ще изпращат заявки към компютри, контролирани от CrowdStrike. Това ще позволи на компанията за сигурност да идентифицира компрометираните устройства. Организацията с нестопанска цел Shadowserver Foundation ще използва тази информация, за да помогне на интернет доставчиците и националните агенции за киберсигурност да локализират засегнатите организации и да им съдействат за отстраняване на зловредния софтуер.

Sality е поредната цел на координирана глобална кампания на правоприлагащите органи и индустрията. Предишни акци бяха насочени срещу Raptor Train, Glassworm, Qakbot и KV. През март САЩ работиха съвместно с Канада и Германия за ликвидирането на четири IoT ботнет мрежи, които общо бяха компрометирали над три милиона устройства.

Бил Есайли, помощник-прокурор на САЩ за Централния окръг на Калифорния, заяви, че неутрализирането на Sality показва как „чрез съвместна работа публичният и частният сектор могат да бъдат мощна сила в борбата с киберпрестъпността.“