Новости Киберпреступность Вредоносное ПО Записанное будущее Sality, одна из старейших ботнет-сетей, наконец-то была уничтожена.
Власти США и Европы объявили о пресечении деятельности Sality, одного из самых долго существующих ботнетов в интернете, после того как использовали пиринговую архитектуру вредоносной программы против самой себя, чтобы отключить тысячи зараженных компьютеров от предполагаемых российских операторов, контролирующих сеть.
Ботнет, действовавший как минимум с 2003 года, был ликвидирован в понедельник в ходе операции с участием властей США, Болгарии, Венгрии и Румынии, а также компании по кибербезопасности CrowdStrike и некоммерческого фонда Shadowserver Foundation.
Министерство юстиции США объявило об операции во вторник, приписав заслугу компании Crowdstrike и ее партнерам в проведении «операции по созданию ловушки для зараженных компьютеров». Под «ловушкой» понимается практика перенаправления зараженных компьютеров с серверов злоумышленников на инфраструктуру, контролируемую специалистами по кибербезопасности.
Но в отличие от ботнетов, построенных вокруг центрального сервера управления, Sality полагалась на прямую связь зараженных компьютеров друг с другом. Децентрализованная структура делала сеть устойчивой к обычным атакам типа «перенаправление трафика», поскольку не было единого сервера, с которого можно было бы перенаправить трафик или, наоборот, перенаправить его на другой сервер.
Исследователь CrowdStrike Тилльманн Вернер сообщил Reuters, что для взлома потребовалось масштабное обратное проектирование, и это был самый сложный захват ботнета, когда-либо проводившийся компанией. Согласно сообщению в блоге компании , в конечном итоге ей удалось разорвать связь между более чем 15 000 зараженных компьютеров.
Следователи сосредоточили внимание на механизме, который Sality использовал для поддержания децентрализованной сети. Каждая зараженная машина хранит список общедоступных систем, известных как «супер-пиры», которые помогают передавать информацию между ботами, и CrowdStrike заявила, что ее исследователи атаковали именно эти списки.
Внедряя ложную информацию в списки «супер-пиров», компания смогла заставить зараженные компьютеры потерять связь с другими участниками ботнета и, в конечном итоге, с его оператором. Изолированные машины больше не могли получать команды или загружать новое вредоносное ПО.
Об арестах не сообщалось, и власти не обнародовали личность оператора. По оценке CrowdStrike, группа, стоящая за Sality, действует из Башкортостанской области России.
Власти заявили, что также приняли меры против инфраструктуры за пределами пиринговой сети: были изъяты домены, связанные с Sality, в США, а власти Болгарии, Венгрии и Румынии изъяли дополнительные домены в Европе, которые зараженные системы могли бы использовать для получения новых вредоносных программ.
Вирус Sality появился в 2003 году, заражая исполняемые файлы и распространяясь при копировании скомпрометированных файлов между компьютерами. Позже он превратился в пиринговый ботнет, способный распространять вредоносное ПО, используемое для кражи учетных данных, рассылки спама, использования прокси-сервисов, эксплуатации сетей и атак типа «отказ в обслуживании».
По данным CrowdStrike, на протяжении примерно последних восьми лет компания Sality в основном распространяла EggJagger — вредоносное ПО, предназначенное для отслеживания адресов криптовалютных кошельков в буфере обмена компьютера. При обнаружении такого адреса EggJagger может заменить скопированный адрес на адрес, контролируемый злоумышленником, перенаправляя платеж, если жертва не заметит подмену до завершения транзакции.
По оценкам CrowdStrike, оператор украл с помощью этой техники как минимум 150 000 долларов в криптовалюте. Компания заявила, что общая сумма украденного достаточна для поддержания деятельности одного преступника с минимальными накладными расходами, но отметила, что другие вредоносные программы, помимо EggJagger, могли обеспечить дополнительные источники дохода.
Компания Shadowserver сотрудничает с интернет-провайдерами и национальными группами реагирования на угрозы компьютерной безопасности для выявления более чем 15 000 зараженных систем, которые все еще были подключены к Sality на момент сбоя, и для оповещения их владельцев.
Дэвид Уотсон, директор Shadowserver, заявил Reuters, что Sality — это «довольно устаревшая» технология, но отметил, что ботнет остается опасным, поскольку скомпрометированные машины все еще могут предоставить злоумышленникам возможность закрепиться внутри организаций.
Американские официальные лица представили эту акцию как пример сотрудничества между правоохранительными органами и индустрией кибербезопасности и связали ее с киберстратегией администрации Трампа , первый столп которой предусматривает, что США должны влиять на поведение противников.
Оператор Sality остается публично неизвестным и находится на свободе. Неясно, помешает ли сбой в его работе попытаться восстановить ботнет или разработать новую инфраструктуру.