网络安全

拆解活动超过二十年的 Sality 僵尸网络基础设施

美国和欧洲执法机构查封了与 Sality 网络相关的域名,而 CrowdStrike 通过隔离受感染设备的 sinkhole 行动切断了其控制渠道。该网络最近被用于传播 EggJagger 恶意软件,该软件会替换剪贴板中的加密货币钱包地址。

2026-09-02
1 分钟阅读
9 浏览量
فريق تحرير certi.news
拆解活动超过二十年的 Sality 僵尸网络基础设施

美国和欧洲执法机构与 CrowdStrike 及私营部门合作,宣布在一项国际行动中破坏Sality僵尸网络的基础设施。此次行动针对的是一个活跃了二十多年的恶意软件网络。CrowdStrike 表示,行动结束后该网络已不再受其运营者控制,但这并不意味着所有受感染设备上的恶意软件都已被清除。

美国司法部(DOJ)、联邦调查局(FBI)以及美国国防部刑事调查局(DCIS)在美国境内对与 Sality 相关的域名实施了查封。在欧洲,执法机构还查封了托管于当地的其他域名,这些行动由保加利亚、匈牙利和罗马尼亚当局执行。

网络是如何被瘫痪的?

此次行动采用了sinkhole技术,将僵尸网络的通信重新定向至由行动执行方控制的基础设施。CrowdStrike 通过反对手行动团队(Counter Adversary Operations),与执法机构和行业合作伙伴协作,针对所谓的超级节点(super peers)展开行动。这些节点构成了 Sality 点对点(P2P)网络通信的骨干。

这一措施阻止了直接传输恶意载荷的文件包传播,也阻止了包含下载指令的 URL 地址包传播。同时,行动还清理了受感染设备中的对等节点列表,旨在切断其发现新节点并返回先前控制渠道的能力。

从窃取凭据到替换加密货币地址

据该文章称,Sality 首次出现于 2003 年,此后感染了超过 15,000 台设备。在其发展历程中,该网络被用于分发多个恶意软件家族,包括窃取凭据、传播垃圾邮件、提供代理服务、利用网络以及实施分布式拒绝服务(DDoS)攻击。

在本周执行行动时仍保持活跃的两个独立网络,主要被用于在剪贴板劫持(clipjacking)攻击中传播EggJagger载荷。该工具会监控剪贴板内容,寻找加密货币钱包地址,然后悄无声息地将其替换为由运营者控制的地址。这可能导致用户从剪贴板复制地址进行支付时,将资金转给错误的一方。

为什么这则消息很重要?

此次行动的重要性在于,它针对的是 P2P 僵尸网络的去中心化基础设施,而不是仅仅关闭一个中央控制服务器。Sality 持续存在超过 20 年也表明,一些恶意网络能够在保留其运营结构的同时改变载荷和功能。不过,该文章没有提供实际清理设备数量的数字,也没有说明是否存在运营者未来可以使用的基础设施备份或恢复机制。

据消息来源称,此次行动是自年初以来国际社会针对数字犯罪基础设施采取的一系列行动之一,其中包括瘫痪 SocksEscort 网络、摧毁与 Aisuru、KimWolf、JackSkid 和 Mossad 僵尸网络相关的控制基础设施,此外还包括在 5 月使一个包含 1,700 万台设备的僵尸网络下线,以及瘫痪与中国网络间谍活动有关的 QScan 和 QTRouter 两个平台。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻