Autoridades policiais americanas e europeias, em cooperação com a CrowdStrike e parceiros do setor privado, anunciaram a interrupção da infraestrutura da botnet Sality em uma operação internacional que teve como alvo uma rede de malware ativa há mais de duas décadas. A CrowdStrike afirmou que a rede deixou de estar sob o controle de seus operadores após a operação, mas isso não significa automaticamente que todos os dispositivos infectados tenham sido limpos do malware.
O Departamento de Justiça dos Estados Unidos (DOJ), o Federal Bureau of Investigation (FBI) e o Serviço de Investigação Criminal do Departamento de Defesa dos Estados Unidos (DCIS) realizaram apreensões de domínios associados à Sality dentro dos Estados Unidos. Na Europa, autoridades policiais apreenderam domínios adicionais hospedados na região, como parte de medidas executadas pelas autoridades da Bulgária, da Hungria e da Romênia.
Como a rede foi interrompida?
A operação baseou-se na técnica de sinkhole, que redirecionou as comunicações da botnet para uma infraestrutura sob o controle das entidades responsáveis pela operação. Por meio da equipe Counter Adversary Operations e em cooperação com autoridades policiais e parceiros do setor, a CrowdStrike teve como alvo a lista de chamados super peers, os nós que desempenham o papel de espinha dorsal das comunicações da rede Sality do tipo ponto a ponto (P2P).
Essa medida permitiu impedir a disseminação dos pacotes de arquivos que transportam diretamente a carga maliciosa, bem como dos pacotes de URLs que contêm instruções para baixá-la. A operação também incluiu a limpeza das listas de pares nos dispositivos infectados, com o objetivo de cortar sua capacidade de descobrir novos nós e retornar aos canais de comando anteriores.
Do roubo de credenciais à substituição de endereços de criptomoedas
A Sality apareceu pela primeira vez, segundo o artigo, em 2003, e infectou mais de 15 mil dispositivos desde então. Ao longo de sua história, a rede foi usada para distribuir várias famílias de malware, incluindo roubo de credenciais, distribuição de spam, fornecimento de serviços de proxy, exploração de redes e execução de ataques distribuídos de negação de serviço (DDoS).
Já as duas redes separadas que continuavam ativas quando a operação foi realizada nesta semana eram usadas principalmente para distribuir a carga EggJagger em ataques de clipjacking. Essa ferramenta monitora o conteúdo da área de transferência em busca de endereços de carteiras de criptomoedas e, em seguida, os substitui silenciosamente por endereços controlados pelo operador, o que pode transformar um pagamento no qual o usuário copia o endereço da área de transferência em uma transferência para a parte errada.
Por que esta notícia é importante?
A importância da operação está em ter como alvo a infraestrutura descentralizada de uma botnet P2P, em vez de se limitar ao fechamento de um único servidor central de comando. A continuidade da Sality por mais de 20 anos também mostra que algumas redes maliciosas conseguem alterar suas cargas e funções mantendo sua estrutura operacional. Por outro lado, o artigo não fornece um número de quantos dispositivos foram efetivamente limpos, nem esclarece se existem cópias de segurança da infraestrutura ou mecanismos de recuperação que o operador possa usar no futuro.
A operação ocorre no âmbito de uma série de ações internacionais contra infraestruturas criminosas digitais desde o início do ano, incluindo a interrupção da rede SocksEscort, a derrubada das infraestruturas de comando das botnets Aisuru, KimWolf, JackSkid e Mossad, além da retirada de serviço, em maio, de uma botnet que abrangia 17 milhões de dispositivos e da interrupção das plataformas QScan e QTRouter, associadas a operações de espionagem cibernética chinesas, segundo a fonte.