Siber güvenlik

İki yılı aşkın faaliyetinin ardından Sality botnet altyapısının dağıtılması

ABD ve Avrupa’daki kolluk kuvvetleri, Sality ağıyla bağlantılı alan adlarına el koyarken CrowdStrike, enfekte cihazları izole etmek amacıyla gerçekleştirilen bir sinkhole operasyonuyla ağın kontrol kanallarını devre dışı bıraktı. Ağ son dönemde, panodaki kripto para cüzdanı adreslerini değiştiren EggJagger kötü amaçlı yazılımını yaymak için kullanılıyordu.

2026-09-02
3 dk okuma
9 görüntülenme
فريق تحرير certi.news
İki yılı aşkın faaliyetinin ardından Sality botnet altyapısının dağıtılması

ABD ve Avrupa’daki kolluk kuvvetleri, CrowdStrike ve özel sektörden ortaklarla iş birliği içinde, yirmi yılı aşkın süredir aktif olan bir kötü amaçlı yazılım ağını hedef alan uluslararası bir operasyonla Sality botnetinin altyapısını devre dışı bıraktıklarını açıkladı. CrowdStrike, operasyonun ardından ağın artık operatörlerinin kontrolünde olmadığını söyledi; ancak bu durum, enfekte tüm cihazların kötü amaçlı yazılımdan otomatik olarak temizlendiği anlamına gelmiyor.

ABD Adalet Bakanlığı (DOJ), Federal Soruşturma Bürosu (FBI) ve ABD Savunma Bakanlığı’nın Savunma Suçları Soruşturma Servisi (DCIS), ABD içinde Sality ile bağlantılı alan adlarına el koyma operasyonları gerçekleştirdi. Avrupa’da ise Bulgaristan, Macaristan ve Romanya makamlarının yürüttüğü işlemler kapsamında, burada barındırılan ek alan adlarına kolluk kuvvetleri tarafından el konuldu.

Ağ nasıl devre dışı bırakıldı?

Operasyon, botnet iletişimlerini operasyonu yürüten tarafların kontrolündeki bir altyapıya yeniden yönlendiren sinkhole tekniğine dayanıyordu. CrowdStrike, Counter Adversary Operations ekibi aracılığıyla ve kolluk kuvvetleri ile sektör ortaklarının iş birliğiyle, eşler arası (P2P) Sality ağ iletişiminin omurgası işlevini gören super peers olarak bilinen düğüm listesini hedef aldı.

Bu işlem, kötü amaçlı yükü doğrudan taşıyan dosya paketlerinin ve yükün indirilmesine ilişkin talimatlar içeren URL paketlerinin yayılmasını engelledi. Ayrıca enfekte cihazların eş listelerinin temizlenmesini de kapsadı; böylece bu cihazların yeni düğümleri keşfetme ve önceki kontrol kanallarına geri dönme yeteneğinin kesilmesi amaçlandı.

Kimlik bilgilerini çalmaktan kripto para adreslerini değiştirmeye

Habere göre Sality ilk kez 2003 yılında ortaya çıktı ve o tarihten bu yana 15 binden fazla cihaza bulaştı. Ağ, tarihi boyunca kimlik bilgilerini çalma, istenmeyen mesaj dağıtma, vekil hizmetleri sağlama, ağlardan yararlanma ve dağıtık hizmet engelleme (DDoS) saldırıları gerçekleştirme amaçlı çok sayıda kötü amaçlı yazılım ailesini dağıtmak için kullanıldı.

Bu hafta operasyon gerçekleştirildiğinde hâlâ aktif olan iki ayrı ağ ise esas olarak EggJagger yükünü clipjacking saldırılarında yaymak için kullanılıyordu. Bu araç, kripto para cüzdanı adreslerini aramak için panonun içeriğini izliyor ve ardından bunları sessizce operatörün kontrol ettiği adreslerle değiştiriyor. Bu durum, kullanıcının adresi panodan kopyaladığı bir ödeme işleminin yanlış tarafa yapılan bir transfere dönüşmesine yol açabiliyor.

Bu haber neden önemli?

Operasyonun önemi, tek bir merkezi kontrol sunucusunu kapatmakla yetinmek yerine P2P botnetin merkezi olmayan altyapısını hedef almasında yatıyor. Sality’nin 20 yılı aşkın süre boyunca varlığını sürdürmesi, bazı kötü amaçlı ağların işletim altyapılarını korurken yüklerini ve işlevlerini değiştirebildiğini de gösteriyor. Buna karşılık haberde fiilen kaç cihazın temizlendiğine dair bir sayı verilmiyor; ayrıca altyapının yedeklerinin veya operatörün gelecekte kullanabileceği kurtarma mekanizmalarının bulunup bulunmadığı da açıklanmıyor.

Kaynağa göre operasyon, yılın başından bu yana dijital suç altyapılarına karşı gerçekleştirilen bir dizi uluslararası girişimin parçası. Bu girişimler arasında SocksEscort ağının devre dışı bırakılması, Aisuru, KimWolf, JackSkid ve Mossad botnetlerinin kontrol altyapılarının çökertilmesi, ayrıca mayıs ayında 17 milyon cihazdan oluşan bir botnetin hizmet dışı bırakılması ve Çin siber casusluk operasyonlarıyla bağlantılı QScan ile QTRouter platformlarının devre dışı bırakılması yer alıyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör