Американские и европейские правоохранительные органы совместно с CrowdStrike и частными партнёрами объявили о нарушении работы инфраструктуры ботнета Sality в ходе международной операции против сети вредоносного программного обеспечения, активной более двух десятилетий. CrowdStrike заявила, что после операции сеть больше не находится под контролем её операторов, однако это автоматически не означает, что вредоносное программное обеспечение было удалено со всех заражённых устройств.
Министерство юстиции США (DOJ), Федеральное бюро расследований (FBI) и Служба уголовных расследований Министерства обороны США (DCIS) провели конфискацию доменов, связанных с Sality, на территории США. В Европе правоохранительные органы конфисковали дополнительные домены, размещённые там, в рамках мер, осуществлённых властями Болгарии, Венгрии и Румынии.
Как была нарушена работа сети?
Операция опиралась на технологию sinkhole, которая перенаправила коммуникации ботнета на инфраструктуру, находящуюся под контролем организаторов операции. CrowdStrike через команду Counter Adversary Operations, сотрудничая с правоохранительными органами и отраслевыми партнёрами, нацелилась на так называемые суперпиры — узлы, выполняющие роль основы коммуникаций одноранговой (P2P) сети Sality.
Это позволило предотвратить распространение пакетов файлов, напрямую передающих вредоносную нагрузку, а также пакетов с URL-адресами, содержащих инструкции по её загрузке. Кроме того, были очищены списки пиров на заражённых устройствах, чтобы лишить их возможности обнаруживать новые узлы и возвращаться к прежним каналам управления.
От кражи учётных данных до подмены адресов криптовалют
Согласно материалу, Sality впервые появилась в 2003 году и с тех пор заразила более 15 000 устройств. За время своего существования сеть использовалась для распространения различных семейств вредоносного программного обеспечения, включая средства кражи учётных данных, распространения спама, предоставления прокси-сервисов, эксплуатации сетей и проведения распределённых атак типа «отказ в обслуживании» (DDoS).
Две отдельные сети, которые оставались активными на момент проведения операции на этой неделе, в основном использовались для распространения нагрузки EggJagger в атаках типа clipjacking. Этот инструмент отслеживает содержимое буфера обмена в поисках адресов криптовалютных кошельков, а затем незаметно заменяет их адресами, контролируемыми оператором, что может превратить платёж, при котором пользователь копирует адрес из буфера обмена, в перевод не той стороне.
Почему эта новость важна?
Значимость операции заключается в том, что она была направлена против децентрализованной инфраструктуры P2P-ботнета, а не ограничивалась закрытием одного центрального сервера управления. Продолжение существования Sality более 20 лет также показывает, что некоторые вредоносные сети способны менять свои нагрузки и функции, сохраняя при этом операционную структуру. Вместе с тем материал не приводит число устройств, которые были фактически очищены, и не уточняет, существуют ли резервные копии инфраструктуры или механизмы восстановления, которыми оператор может воспользоваться в будущем.
Операция стала частью серии международных действий против цифровых преступных инфраструктур с начала года. Они включали нарушение работы сети SocksEscort, ликвидацию инфраструктур управления ботнетами Aisuru, KimWolf, JackSkid и Mossad, а также вывод из строя в мае ботнета, объединявшего 17 миллионов устройств, и отключение платформ QScan и QTRouter, связанных с операциями китайского кибершпионажа, согласно источнику.