Cybersicherheit

Zerschlagung der Infrastruktur des Sality-Botnetzes nach mehr als zwei Jahrzehnten Aktivität

US-amerikanische und europäische Strafverfolgungsbehörden beschlagnahmten mit dem Sality-Netzwerk verbundene Domains, während CrowdStrike dessen Kontrollkanäle durch eine Sinkhole-Operation unterbrach, um infizierte Geräte zu isolieren. Zuletzt wurde das Netzwerk zur Verbreitung der Malware EggJagger eingesetzt, die Adressen von Kryptowährungs-Wallets in der Zwischenablage ersetzt.

2026-09-02
3 Min. Lesezeit
9 Aufrufe
فريق تحرير certi.news
Zerschlagung der Infrastruktur des Sality-Botnetzes nach mehr als zwei Jahrzehnten Aktivität

US-amerikanische und europäische Strafverfolgungsbehörden haben gemeinsam mit CrowdStrike und Partnern aus der Privatwirtschaft in einer internationalen Operation die Infrastruktur des Sality-Botnetzes außer Betrieb gesetzt. Die Operation richtete sich gegen ein seit mehr als zwei Jahrzehnten aktives Malware-Netzwerk. CrowdStrike erklärte, dass das Netzwerk nach der Operation nicht mehr unter der Kontrolle seiner Betreiber stehe. Dies bedeute jedoch nicht automatisch, dass die Malware von allen infizierten Geräten entfernt worden sei.

Das US-Justizministerium (DOJ), das Federal Bureau of Investigation (FBI) und der Criminal Investigative Service des US-Verteidigungsministeriums (DCIS) beschlagnahmten innerhalb der Vereinigten Staaten mit Sality verbundene Domains. In Europa beschlagnahmten Strafverfolgungsbehörden weitere dort gehostete Domains im Rahmen von Maßnahmen der Behörden in Bulgarien, Ungarn und Rumänien.

Wie wurde das Netzwerk außer Betrieb gesetzt?

Die Operation stützte sich auf die Sinkhole-Technik, mit der die Kommunikation des Botnetzes zu einer unter der Kontrolle der durchführenden Stellen stehenden Infrastruktur umgeleitet wurde. CrowdStrike zielte über sein Team Counter Adversary Operations und in Zusammenarbeit mit Strafverfolgungsbehörden und Industriepartnern auf eine Liste sogenannter Super Peers. Dabei handelt es sich um Knoten, die als Rückgrat der Peer-to-Peer-Kommunikation (P2P) des Sality-Netzwerks dienen.

Dadurch konnte die Verbreitung von Dateipaketen verhindert werden, die die Malware direkt übertrugen, ebenso wie die Verbreitung von URL-Paketen mit Anweisungen zu deren Download. Außerdem wurden die Peer-Listen der infizierten Geräte bereinigt, um ihnen die Möglichkeit zu nehmen, neue Knoten zu entdecken und zu den früheren Kontrollkanälen zurückzukehren.

Vom Diebstahl von Zugangsdaten zum Ersetzen von Kryptowährungsadressen

Sality tauchte dem Artikel zufolge erstmals 2003 auf und hat seitdem mehr als 15.000 Geräte infiziert. Im Laufe seiner Geschichte wurde das Netzwerk zur Verbreitung verschiedener Malware-Familien eingesetzt, darunter zum Diebstahl von Zugangsdaten, zur Verbreitung von Spam, zur Bereitstellung von Proxy-Diensten, zur Ausnutzung von Netzwerken und zur Durchführung verteilter Denial-of-Service-Angriffe (DDoS).

Die beiden getrennten Netzwerke, die zum Zeitpunkt der Operation in dieser Woche noch aktiv waren, wurden hauptsächlich zur Verbreitung der EggJagger-Payload bei Clipjacking-Angriffen eingesetzt. Dieses Tool überwacht den Inhalt der Zwischenablage auf Adressen von Kryptowährungs-Wallets und ersetzt sie anschließend unbemerkt durch vom Betreiber kontrollierte Adressen. Dadurch kann eine Zahlung, bei der der Nutzer die Adresse aus der Zwischenablage kopiert, an die falsche Partei übertragen werden.

Warum ist diese Nachricht wichtig?

Die Bedeutung der Operation liegt darin, dass sie auf die dezentrale Infrastruktur eines P2P-Botnetzes abzielte, statt lediglich einen einzelnen zentralen Kontrollserver abzuschalten. Die mehr als 20 Jahre andauernde Aktivität von Sality zeigt außerdem, dass einige Malware-Netzwerke ihre Payloads und Funktionen verändern können, während sie ihre Betriebsstruktur beibehalten. Der Artikel nennt allerdings keine Zahl dazu, wie viele Geräte tatsächlich bereinigt wurden, und erläutert nicht, ob es Backups der Infrastruktur oder Wiederherstellungsmechanismen gibt, die der Betreiber künftig nutzen könnte.

Die Operation ist Teil einer Reihe internationaler Maßnahmen gegen digitale kriminelle Infrastrukturen seit Jahresbeginn. Dazu gehörten die Abschaltung des SocksEscort-Netzwerks, die Stilllegung der Kontrollinfrastrukturen der Botnetze Aisuru, KimWolf, JackSkid und Mossad sowie die Außerbetriebnahme eines Botnetzes mit 17 Millionen Geräten im Mai und die Abschaltung der Plattformen QScan und QTRouter, die laut Quelle mit chinesischen Cyber-Spionageoperationen verbunden waren.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen