Архитектура, которая десятилетиями спасала ботнет от ликвидации, в итоге помогла его уничтожить.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Ботнет Sality появился ещё во времена Windows XP и пережил больше двух десятилетий борьбы с киберпреступностью. 31 августа США и европейские правоохранители вместе с CrowdStrike и Shadowserver Foundation отрезали оператора от одной из самых старых действующих бот-сетей интернета. Предполагаемый организатор из России при этом остался на свободе.
Sality впервые заметили в 2003 году как файловый вирус, который внедрял код в исполняемые файлы Windows и распространялся через сетевые папки, съёмные носители и обмен файлами. Позже вредонос превратился в децентрализованный P2P-ботнет , где заражённые компьютеры передавали команды друг другу без единого управляющего сервера. Такая схема годами мешала выключить сеть одним ударом.
За всю историю с Sality связали более 11 млн уникальных IP-адресов, а на пике оператор мог контролировать до миллиона устройств. Перед операцией сеть всё ещё позволяла доставлять вредоносные программы более чем на 15 тыс. компьютеров по всему миру.
Через Sality распространяли программы для кражи учётных данных, спам, прокси-сервисы и инструменты для DDoS-атак . Последние восемь лет основной нагрузкой был EggJagger, который следил за буфером обмена и подменял адрес криптовалютного кошелька перед переводом. CrowdStrike оценивает подтверждённую добычу оператора через EggJagger как минимум в 12,1 млн рублей, около $150 тыс.
Чтобы сломать Sality, специалисты использовали слабость самой P2P-архитектуры. Каждый заражённый компьютер хранил список доступных «суперузлов» и примерно раз в 40 минут проверял их. Исследователи внедряли собственные узлы и заставляли заражённые машины удалять настоящих участников сети. В результате компьютеры перестали получать новые команды и вредоносные нагрузки от владельца ботнета.
Параллельно США изъяли связанные с Sality домены, а правоохранители Болгарии, Венгрии и Румынии вывели из строя дополнительные домены в Европе. Shadowserver помогает провайдерам и центрам реагирования находить заражённые системы и уведомлять владельцев.
В техническом разборе CrowdStrike подчёркивает, что установленный вредонос не исчез. Операция лишила владельца канала управления и возможности отправлять новые задания, поэтому заражённые машины всё равно нужно очищать.
Минюст США подтвердил операцию 1 сентября. Личность владельца Sality публично не раскрыта, арестов не объявляли. Американские власти связывают инфраструктуру с Россией, а предполагаемый оператор остался на свободе .
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Ботнет Sality появился ещё во времена Windows XP и пережил больше двух десятилетий борьбы с киберпреступностью. 31 августа США и европейские правоохранители вместе с CrowdStrike и Shadowserver Foundation отрезали оператора от одной из самых старых действующих бот-сетей интернета. Предполагаемый организатор из России при этом остался на свободе.
Sality впервые заметили в 2003 году как файловый вирус, который внедрял код в исполняемые файлы Windows и распространялся через сетевые папки, съёмные носители и обмен файлами. Позже вредонос превратился в децентрализованный P2P-ботнет , где заражённые компьютеры передавали команды друг другу без единого управляющего сервера. Такая схема годами мешала выключить сеть одним ударом.
За всю историю с Sality связали более 11 млн уникальных IP-адресов, а на пике оператор мог контролировать до миллиона устройств. Перед операцией сеть всё ещё позволяла доставлять вредоносные программы более чем на 15 тыс. компьютеров по всему миру.
Через Sality распространяли программы для кражи учётных данных, спам, прокси-сервисы и инструменты для DDoS-атак . Последние восемь лет основной нагрузкой был EggJagger, который следил за буфером обмена и подменял адрес криптовалютного кошелька перед переводом. CrowdStrike оценивает подтверждённую добычу оператора через EggJagger как минимум в 12,1 млн рублей, около $150 тыс.
Чтобы сломать Sality, специалисты использовали слабость самой P2P-архитектуры. Каждый заражённый компьютер хранил список доступных «суперузлов» и примерно раз в 40 минут проверял их. Исследователи внедряли собственные узлы и заставляли заражённые машины удалять настоящих участников сети. В результате компьютеры перестали получать новые команды и вредоносные нагрузки от владельца ботнета.
Параллельно США изъяли связанные с Sality домены, а правоохранители Болгарии, Венгрии и Румынии вывели из строя дополнительные домены в Европе. Shadowserver помогает провайдерам и центрам реагирования находить заражённые системы и уведомлять владельцев.
В техническом разборе CrowdStrike подчёркивает, что установленный вредонос не исчез. Операция лишила владельца канала управления и возможности отправлять новые задания, поэтому заражённые машины всё равно нужно очищать.
Минюст США подтвердил операцию 1 сентября. Личность владельца Sality публично не раскрыта, арестов не объявляли. Американские власти связывают инфраструктуру с Россией, а предполагаемый оператор остался на свободе .
- Источник новости
- www.securitylab.ru