米国および欧州の法執行機関は、CrowdStrikeや民間部門のパートナーと協力し、20年以上にわたって活動してきたマルウェアネットワークを標的とする国際作戦で、Salityボットネットのインフラを無効化した。CrowdStrikeは、作戦後、ネットワークはもはや運用者の管理下にないと述べたが、これは感染したすべてのデバイスからマルウェアが自動的に駆除されたことを意味するものではない。
米国司法省(DOJ)、連邦捜査局(FBI)、米国国防総省の国防刑事捜査局(DCIS)は、米国内でSalityに関連するドメインを押収した。欧州では、ブルガリア、ハンガリー、ルーマニアの当局が実施した措置の一環として、現地でホスティングされていた追加のドメインを法執行機関が押収した。
ネットワークはどのように無効化されたのか?
作戦では、ボットネットの通信を作戦実施側の管理下にあるインフラへリダイレクトするシンクホール技術が用いられた。CrowdStrikeは、Counter Adversary Operationsチームを通じ、法執行機関および業界パートナーと協力して、Salityのピアツーピア(P2P)ネットワーク通信の基盤となるノード、いわゆるスーパーピアの一覧を標的にした。
この措置により、悪意のあるペイロードを直接運ぶファイルパケットや、そのダウンロード指示を含むURLパケットの拡散を阻止できた。また、感染したデバイスのピア一覧を浄化し、新たなノードを発見して以前の制御チャネルへ戻る能力を断つことも行われた。
認証情報の窃取から暗号資産アドレスの置き換えまで
記事によると、Salityは2003年に初めて確認され、それ以来1万5,000台を超えるデバイスに感染した。その歴史を通じて、このネットワークは、認証情報の窃取、スパムの配信、プロキシサービスの提供、ネットワークの悪用、分散型サービス拒否(DDoS)攻撃の実行など、複数のマルウェアファミリーの配布に利用されてきた。
今週の作戦実施時点で活動を続けていた2つの別個のネットワークは、主にクリップジャッキング攻撃でEggJaggerペイロードを配布するために使われていた。このツールはクリップボードの内容を監視して暗号資産ウォレットのアドレスを探し、運用者が管理するアドレスへ密かに置き換える。これにより、ユーザーがクリップボードからアドレスをコピーして行う支払いが、誤った相手への送金に変わる可能性がある。
なぜこのニュースが重要なのか?
この作戦の重要性は、単一の中央制御サーバーを閉鎖するだけでなく、P2Pボットネットの分散型インフラを標的にした点にある。また、Salityが20年以上にわたって存続していることは、一部のマルウェアネットワークが運用基盤を維持しながら、ペイロードや機能を変更できることを示している。一方、記事は実際に何台のデバイスが駆除されたのかという数字を示しておらず、インフラのバックアップや、運用者が将来利用できる復旧メカニズムが存在するかどうかも明らかにしていない。
情報源によると、この作戦は年初以降に行われてきたデジタル犯罪インフラに対する一連の国際的な措置の一環であり、SocksEscortネットワークの無効化、Aisuru、KimWolf、JackSkid、Mossadボットネットの制御インフラの停止、さらに5月には1,700万台のデバイスを含むボットネットの活動停止、中国のサイバースパイ活動に関連するQScanおよびQTRouterの2つのプラットフォームの無効化などが含まれる。