Autoridades policiales estadounidenses y europeas, en colaboración con CrowdStrike y socios del sector privado, anunciaron la interrupción de la infraestructura de la botnet Sality en una operación internacional dirigida contra una red de malware activa desde hace más de dos décadas. CrowdStrike afirmó que, tras la operación, la red ya no estaba bajo el control de sus operadores, pero eso no significa automáticamente que se haya eliminado el malware de todos los dispositivos infectados.
El Departamento de Justicia de Estados Unidos (DOJ), la Oficina Federal de Investigación (FBI) y el Servicio de Investigación Criminal del Departamento de Defensa de Estados Unidos (DCIS) llevaron a cabo incautaciones de dominios vinculados a Sality dentro de Estados Unidos. En Europa, las autoridades policiales incautaron dominios adicionales alojados allí, en el marco de medidas ejecutadas por las autoridades de Bulgaria, Hungría y Rumanía.
¿Cómo se interrumpió la red?
La operación se basó en la técnica de sinkhole, que redirigió las comunicaciones de la botnet hacia una infraestructura bajo el control de las entidades ejecutoras. CrowdStrike, a través de su equipo Counter Adversary Operations y en colaboración con autoridades policiales y socios del sector, apuntó a la lista de los llamados super peers, los nodos que actúan como columna vertebral de las comunicaciones de la red Sality de igual a igual (P2P).
Esta medida permitió impedir la propagación directa de paquetes de archivos que transportaban la carga maliciosa, así como de paquetes de URL que incluían instrucciones para descargarla. También incluyó la limpieza de las listas de pares en los dispositivos infectados, con el objetivo de cortar su capacidad para descubrir nuevos nodos y regresar a los canales de control anteriores.
Del robo de credenciales a la sustitución de direcciones de criptomonedas
Sality apareció por primera vez, según el artículo, en 2003, y desde entonces ha infectado más de 15.000 dispositivos. A lo largo de su historia, la red se utilizó para distribuir múltiples familias de malware, entre ellas malware para robar credenciales, distribuir spam, proporcionar servicios de proxy, explotar redes y ejecutar ataques distribuidos de denegación de servicio (DDoS).
En cuanto a las dos redes independientes que seguían activas cuando se ejecutó la operación esta semana, se utilizaban principalmente para distribuir la carga de EggJagger en ataques de clipjacking. Esta herramienta supervisa el contenido del portapapeles en busca de direcciones de carteras de criptomonedas y luego las sustituye silenciosamente por direcciones controladas por el operador, lo que puede convertir un pago en el que el usuario copia la dirección desde el portapapeles en una transferencia hacia la entidad equivocada.
¿Por qué es importante esta noticia?
La importancia de la operación radica en que se dirigió contra la infraestructura descentralizada de una botnet P2P, en lugar de limitarse a cerrar un único servidor de control centralizado. Además, la continuidad de Sality durante más de 20 años demuestra que algunas redes maliciosas pueden cambiar sus cargas y funciones mientras mantienen su estructura operativa. Por otro lado, el artículo no ofrece una cifra sobre el número de dispositivos que fueron limpiados realmente, ni aclara si existen copias de seguridad de la infraestructura o mecanismos de recuperación que el operador pueda utilizar en el futuro.
La operación se suma a una serie de acciones internacionales contra infraestructuras delictivas digitales desde principios de año, entre ellas la interrupción de la red SocksEscort y la desactivación de las infraestructuras de control de las botnets Aisuru, KimWolf, JackSkid y Mossad, además de dejar fuera de servicio en mayo una botnet que incluía 17 millones de dispositivos y desactivar las plataformas QScan y QTRouter vinculadas a operaciones de ciberespionaje chinas, según la fuente.