الأمن السيبراني

تفكيك بنية بوتنت Sality بعد أكثر من عقدين من النشاط

صادرت جهات إنفاذ قانون أمريكية وأوروبية نطاقات مرتبطة بشبكة Sality، فيما عطّلت CrowdStrike قنوات التحكم بها عبر عملية sinkhole لعزل الأجهزة المصابة. وكانت الشبكة تُستخدم أخيراً لنشر برمجية EggJagger التي تستبدل عناوين محافظ العملات المشفرة في الحافظة.

02 سبتمبر 2026
3 دقائق قراءة
5 قراءة
فريق تحرير certi.news
تفكيك بنية بوتنت Sality بعد أكثر من عقدين من النشاط

أعلنت جهات إنفاذ قانون أمريكية وأوروبية، بالتعاون مع CrowdStrike وشركاء من القطاع الخاص، تعطيل البنية التحتية لبوتنت Sality في عملية دولية استهدفت شبكة برمجيات خبيثة نشطة منذ أكثر من عقدين. وقالت CrowdStrike إن الشبكة لم تعد تحت سيطرة مشغليها بعد العملية، لكن ذلك لا يعني تلقائياً أن جميع الأجهزة المصابة أزيلت منها البرمجية الخبيثة.

نفذت وزارة العدل الأمريكية (DOJ) ومكتب التحقيقات الفيدرالي (FBI) ووكالة التحقيقات الجنائية التابعة لوزارة الدفاع الأمريكية (DCIS) عمليات مصادرة لنطاقات مرتبطة بـSality داخل الولايات المتحدة. وفي أوروبا، صادرت جهات إنفاذ القانون نطاقات إضافية مستضافة هناك، ضمن إجراءات نفذتها السلطات في بلغاريا والمجر ورومانيا.

كيف عُطّلت الشبكة؟

اعتمدت العملية على تقنية sinkhole التي أعادت توجيه اتصالات البوتنت إلى بنية تحت سيطرة الجهات المنفذة. واستهدفت CrowdStrike، عبر فريق Counter Adversary Operations وبالتعاون مع جهات إنفاذ القانون وشركاء الصناعة، قائمة ما يعرف بـsuper peers، وهي العقد التي تؤدي دور العمود الفقري لاتصالات شبكة Sality من نوع الند للند (P2P).

سمح هذا الإجراء بمنع انتشار حزم الملفات التي تنقل الحمولة الخبيثة مباشرة، وكذلك حزم عناوين URL التي تتضمن تعليمات تنزيلها. كما شمل تطهير قوائم الأقران لدى الأجهزة المصابة، بهدف قطع قدرتها على اكتشاف عقد جديدة والعودة إلى قنوات التحكم السابقة.

من سرقة بيانات الاعتماد إلى استبدال عناوين العملات المشفرة

ظهرت Sality للمرة الأولى، وفق المادة، في عام 2003، وأصابت أكثر من 15 ألف جهاز منذ ذلك الحين. وعلى مدار تاريخها، استُخدمت الشبكة لتوزيع عائلات متعددة من البرمجيات الخبيثة، شملت سرقة بيانات الاعتماد، وتوزيع الرسائل المزعجة، وتوفير خدمات الوكيل، واستغلال الشبكات، وتنفيذ هجمات حجب الخدمة الموزعة (DDoS).

أما الشبكتان المنفصلتان اللتان ظلتا نشطتين عند تنفيذ العملية هذا الأسبوع، فكانتا تُستخدمان أساساً لنشر حمولة EggJagger في هجمات clipjacking. تراقب هذه الأداة محتوى الحافظة بحثاً عن عناوين محافظ العملات المشفرة، ثم تستبدلها بصمت بعناوين يسيطر عليها المشغل، ما قد يحوّل عملية دفع ينسخ فيها المستخدم العنوان من الحافظة إلى تحويل نحو الجهة الخطأ.

لماذا يهم هذا الخبر؟

تكمن أهمية العملية في استهداف البنية اللامركزية لبوتنت P2P، بدلاً من الاكتفاء بإغلاق خادم تحكم مركزي واحد. كما يوضح استمرار Sality لأكثر من 20 عاماً أن بعض الشبكات الخبيثة تستطيع تغيير حمولاتها ووظائفها مع الحفاظ على بنيتها التشغيلية. وفي المقابل، لا تقدم المادة رقماً عن عدد الأجهزة التي جرى تنظيفها فعلياً، ولا توضح ما إذا كانت هناك نسخ احتياطية من البنية أو آليات استعادة يمكن للمشغل استخدامها مستقبلاً.

وتأتي العملية ضمن سلسلة تحركات دولية ضد بنى إجرامية رقمية منذ بداية العام، شملت تعطيل شبكة SocksEscort، وإسقاط بنى التحكم الخاصة ببوتنتات Aisuru وKimWolf وJackSkid وMossad، إضافة إلى إخراج بوتنت ضم 17 مليون جهاز عن الخدمة في مايو، وتعطيل منصتي QScan وQTRouter المرتبطتين بعمليات تجسس إلكتروني صينية، بحسب المصدر.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات