Cibersegurança

Desmantelamento da infraestrutura da botnet Sality após mais de duas décadas de atividade

Autoridades policiais americanas e europeias apreenderam domínios associados à rede Sality, enquanto a CrowdStrike interrompeu seus canais de comando por meio de uma operação de sinkhole para isolar os dispositivos infectados. Recentemente, a rede era usada para distribuir o malware EggJagger, que substitui endereços de carteiras de criptomoedas na área de transferência.

2026-09-02
4 min de leitura
9 visualizações
فريق تحرير certi.news
Desmantelamento da infraestrutura da botnet Sality após mais de duas décadas de atividade

Autoridades policiais americanas e europeias, em cooperação com a CrowdStrike e parceiros do setor privado, anunciaram a interrupção da infraestrutura da botnet Sality em uma operação internacional que teve como alvo uma rede de malware ativa há mais de duas décadas. A CrowdStrike afirmou que a rede deixou de estar sob o controle de seus operadores após a operação, mas isso não significa automaticamente que todos os dispositivos infectados tenham sido limpos do malware.

O Departamento de Justiça dos Estados Unidos (DOJ), o Federal Bureau of Investigation (FBI) e o Serviço de Investigação Criminal do Departamento de Defesa dos Estados Unidos (DCIS) realizaram apreensões de domínios associados à Sality dentro dos Estados Unidos. Na Europa, autoridades policiais apreenderam domínios adicionais hospedados na região, como parte de medidas executadas pelas autoridades da Bulgária, da Hungria e da Romênia.

Como a rede foi interrompida?

A operação baseou-se na técnica de sinkhole, que redirecionou as comunicações da botnet para uma infraestrutura sob o controle das entidades responsáveis pela operação. Por meio da equipe Counter Adversary Operations e em cooperação com autoridades policiais e parceiros do setor, a CrowdStrike teve como alvo a lista de chamados super peers, os nós que desempenham o papel de espinha dorsal das comunicações da rede Sality do tipo ponto a ponto (P2P).

Essa medida permitiu impedir a disseminação dos pacotes de arquivos que transportam diretamente a carga maliciosa, bem como dos pacotes de URLs que contêm instruções para baixá-la. A operação também incluiu a limpeza das listas de pares nos dispositivos infectados, com o objetivo de cortar sua capacidade de descobrir novos nós e retornar aos canais de comando anteriores.

Do roubo de credenciais à substituição de endereços de criptomoedas

A Sality apareceu pela primeira vez, segundo o artigo, em 2003, e infectou mais de 15 mil dispositivos desde então. Ao longo de sua história, a rede foi usada para distribuir várias famílias de malware, incluindo roubo de credenciais, distribuição de spam, fornecimento de serviços de proxy, exploração de redes e execução de ataques distribuídos de negação de serviço (DDoS).

Já as duas redes separadas que continuavam ativas quando a operação foi realizada nesta semana eram usadas principalmente para distribuir a carga EggJagger em ataques de clipjacking. Essa ferramenta monitora o conteúdo da área de transferência em busca de endereços de carteiras de criptomoedas e, em seguida, os substitui silenciosamente por endereços controlados pelo operador, o que pode transformar um pagamento no qual o usuário copia o endereço da área de transferência em uma transferência para a parte errada.

Por que esta notícia é importante?

A importância da operação está em ter como alvo a infraestrutura descentralizada de uma botnet P2P, em vez de se limitar ao fechamento de um único servidor central de comando. A continuidade da Sality por mais de 20 anos também mostra que algumas redes maliciosas conseguem alterar suas cargas e funções mantendo sua estrutura operacional. Por outro lado, o artigo não fornece um número de quantos dispositivos foram efetivamente limpos, nem esclarece se existem cópias de segurança da infraestrutura ou mecanismos de recuperação que o operador possa usar no futuro.

A operação ocorre no âmbito de uma série de ações internacionais contra infraestruturas criminosas digitais desde o início do ano, incluindo a interrupção da rede SocksEscort, a derrubada das infraestruturas de comando das botnets Aisuru, KimWolf, JackSkid e Mossad, além da retirada de serviço, em maio, de uma botnet que abrangia 17 milhões de dispositivos e da interrupção das plataformas QScan e QTRouter, associadas a operações de espionagem cibernética chinesas, segundo a fonte.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias