Власти ликвидировали действовавшую 23 года ботнет-сеть.




Правоохранительным органам нескольких стран в рамках международной операции удалось разрушить ботнет Sality, существовавший более 20 лет. Об этом сообщается в пресс-релизе прокуратуры США (открывается в новом окне). Согласно информации, ботнет Sality был активен с 2003 года и на протяжении многих лет использовался, в том числе, для последующих кибератак и кражи криптовалют.

Помимо Европола (открывается в новом окне), Евроюста и правоохранителей из США, в разрушении ботнета также участвовали органы власти Болгарии, Венгрии и Румынии. Кроме того, правоохранителям оказывали поддержку эксперты по безопасности из Crowdstrike и Shadowserver Foundation.

Согласно сообщению, Sality представлял собой децентрализованный одноранговый ботнет (P2P), состоявший из множества компьютеров, которые были заражены ботнет-вредоносной программой без ведома соответствующих пользователей. Благодаря этому оператор ботнета мог управлять этими компьютерами, выполнять на них свои команды и использовать их для различных киберпреступных действий.

Инфицированные системы по всему миру

Более подробные сведения о ботнете Sality и его разрушении можно найти в отчете Crowdstrike (открывается в новом окне). Согласно ему, в последнее время ботнет состоял из более чем 15 000 инфицированных систем. Как показывает Crowdstrike на карте, встроенной в отчет, вероятно, некоторые системы были заражены и в Германии. Однако точные цифры по странам компания не приводит.

Сообщается, что боты были отключены от сети в ходе операции по перенаправлению трафика (sinkholing), так что оператор ботнета больше не может контролировать затронутые устройства. Кроме того, по данным прокуратуры США, в рамках разрушения Sality были конфискованы несколько доменов.

Кража данных, кража криптовалют и DDoS

По данным Crowdstrike, операция Sality считалась одной из самых устойчивых вредоносных угроз в интернете из-за своей надежной и децентрализованной архитектуры. По имеющимся данным, оператор мог в любой момент загрузить дополнительный вредоносный код для выполнения различных последующих атак.

Эта возможность, как сообщается, использовалась в прошлом для внедрения вредоносных программ, которые перехватывают учетные данные, рассылают спам, предоставляют прокси-сервисы или крадут криптовалюты, такие как Bitcoin или Ethereum, тайно подменяя скопированные адреса кошельков в буфере обмена зараженных систем. Иногда через Sality также осуществлялись DDoS-атаки.

Пользователи, чьи системы заражены вредоносной программой Sality, в ближайшее время будут уведомлены об этом во взаимодействии с соответствующими провайдерами. Благодаря перенаправлению трафика (sinkholing) зараженные системы больше не получают новых команд, однако вредоносная программа остается активной, и ее следует удалить.