Sality botnet megzavarása

Editors' Pick

A CrowdStrike, az amerikai DOJ, FBI és DCIS, valamint bolgár, magyar és román hatóságok nemzetközi műveletben zavarták meg a Sality botnet működését. A Sality több mint húsz éve aktív, pénzügyi motivációjú malware és P2P botnet, fertőzött gépeket használt további malware-ek terjesztésére, kriptovaluta-lopásra és más kibertámadások támogatására. A most célba vett infrastruktúra több mint 15 000 fertőzött géphez biztosított hozzáférést világszerte. 

Sality felszámolását nehezíti, hogy decentralizált P2P architektúrát használ, a botok közvetlenül egymással cserélik a peer-listákat és parancsokat, így nincs egyetlen C2-szerver, amelynek lekapcsolása megszüntetné a hálózatot. A CrowdStrike ezért feltérképezte a peer-discovery mechanizmust, majd P2P sinkholingot alkalmazott, a fertőzött gépek peer-listáiba ellenőrzött sinkhole node-okat juttattak, fokozatosan elszigetelve őket az operátor infrastruktúrájától. A műveletet úgy tervezték, hogy ne küldjön kódot vagy parancsot az áldozati gépekre. 

Ezzel párhuzamosan az amerikai hatóságok Salityhez kötődő domaineket foglaltak le, Bulgáriában, Magyarországon és Romániában pedig további infrastruktúra ellen léptek fel. A Shadowserver az ISP-kkel és CSIRT-ekkel együtt az érintett gépek azonosítását és értesítését végzi. A sinkholing nem távolítja el magát a malware-t a fertőzött rendszerekről, a cél a botnet kommunikációjának és az operátor irányítási képességének tartós megbénítása.

FORRÁS – Justice.gov

FORRÁS – SrowStrike