Novinky

Sality: mezinárodní operace obrátila víc než dvacet let starý botnet proti sobě samému

Novinky Date: Zobrazení: 5

Sality: mezinárodní operace obrátila víc než dvacet let starý botnet proti sobě samému

Americké ministerstvo spravedlnosti spolu s partnery z Bulharska, Maďarska a Rumunska rozložilo páteřní infrastrukturu více než dvacet let starého botnetu Sality zevnitř – využilo přitom stejnou důvěřivost sítě, která z něj dlouhodobě dělala tak odolného protivníka.

Americké úřady ve spolupráci s partnery z Bulharska, Maďarska a Rumunska, bezpečnostní firmou CrowdStrike a nadací Shadowserver provedly 31. srpna 2026 koordinovaný zásah proti botnetu Sality – malwaru, který v prostředí Windows funguje nepřetržitě od roku 2003. Sality infikuje spustitelné soubory a šíří přes ně další škodlivý kód pomocí sítě peer-to-peer (P2P), díky které nikdy neměla jediné centrální velitelské středisko, jež by šlo snadno vypnout.

Síť sloužila mimo jiné ke krádežím přihlašovacích údajů, rozesílání spamu, provozu proxy serverů, průniku do dalších sítí a útokům DDoS. Jedním z hlavních payloadů byl nástroj EggJagger, který v mezischránce počítače nahrazoval zkopírované adresy kryptoměnových peněženek za adresy útočníků – podle odhadu FBI si tak provozovatelé přišli přibližně na 150 tisíc dolarů.

Podstatou zásahu byla technika zvaná manipulace se seznamem sousedů (peer list manipulation), která využila slepou důvěru Sality vůči komukoli, kdo se v síti P2P ohlásí – malware přijímal do sítě libovolný veřejně dostupný počítač reagující na handshake, aniž by ho jakkoli ověřoval. Vyšetřovatelé se nejprve zaměřili na takzvané super peery, tedy uzly tvořící páteř sítě, a během běžných údržbových cyklů z jejich seznamů postupně odstranili legitimní partnery a nahradili je vlastními sinkhole uzly. Počítače chráněné firewallem, které se pravidelně hlásí k super peerům, tak při běžné kontrole dostaly už jen očištěné seznamy a byly od zbytku sítě natrvalo odříznuty. Součástí operace bylo i zabavení devíti adres URL, které sloužily k šíření dalšího škodlivého softwaru.

Image

Sality za svou více než dvacetiletou historii přešla několika vlnami pozornosti, včetně rozsáhlých DDoS kampaní v dubnu 2016, únoru 2022 a září 2023. Podle vyjádření CrowdStrike stejné vlastnosti, které síť činily tak odolnou vůči předchozím pokusům o likvidaci, nakonec umožnily i její pád. Zásah ovšem neznamená, že by z infikovaných počítačů malware sám zmizel – existující nákaza na nich zůstává aktivní a vyžaduje ruční odstranění, čerstvé sinkholování jen zabraňuje šíření nových příkazů a payloadů.

Další články