- Забастовка толпы и нарушение работы правоохранительных органов Sality, одноранговый ботнет, действующий с 2003 года
- Ботнет распространял вредоносное ПО и угонщик буфера обмена EggJagger, похитив 150 тысяч долларов Криптовалюта
- Операция захватила конечные точки и удалила URL-адреса полезной нагрузки, скоординированная с Министерством юстиции, ФБР, Европолом и другими.
Экспертам по безопасности Crowdstrike вместе с несколькими национальными и международными правоохранительными органами наконец удалось разрушить Sality, одноранговую бот-сеть, которая не ослабевала более двух десятилетий.
Sality впервые появился в 2003 году. В отличие от классических ботнетов, которые получают инструкции и отчитываются перед единым центральным объектом, конечные точки этого ботнета (около 15 000 из них) обмениваются данными между собой, что затрудняет отслеживание и уничтожение.
На протяжении всей своей долгой истории ключевой особенностью Sality было развертывание дополнительных полезных нагрузок на зараженных машинах. Конечные точки были заражены множеством различных вредоносных программ, которые способствовали краже учетных данных, спаму, прокси-службам и распределенным атакам типа "отказ в обслуживании" (DDoS). Однако в период с 2018 года по настоящее время Sality в основном использовался для развертывания EggJagger, инструмента для взлома буфера обмена, который используется при краже криптовалюты.
Захват ботнета
Адреса криптовалютных кошельков представляют собой длинную строку случайных символов, которые практически невозможно и определенно непрактично запомнить наизусть. Вместо этого, когда пользователи хотят отправить свои деньги, они просто копируют и вставляют адрес кошелька получателя в свой собственный. EggJagger отслеживает это поведение и, когда обнаруживает что-то похожее на копируемый адрес кошелька, заменяет строку в буфере обмена. Таким образом, когда жертва нажимает «Вставить», вместо этого она добавляет адрес кошелька злоумышленника.
По данным Crowdstrike, только на этой вредоносной программе операторы Sality заработали более $150 000.
Исследователи разрушили работу ботнета, захватив конечные точки. Сначала они добавили в ботнет несколько своих устройств, и всякий раз, когда другие пытались связаться с ними, исследователи очищали список своих коллег, по сути ослепляя их.
Crowdstrike также координировала свои действия с международными правоохранительными органами, чтобы удалить URL-адреса, на которых размещались полезные данные ботнета. «Нарушение способности Sality загружать эти файлы гарантирует, что боты, все еще несущие активные пакеты URL-адресов, не смогут получить новые полезные данные в течение переходного периода», — пояснили они.
Операция была проведена в партнерстве с Министерством юстиции США (DOJ), Федеральным бюро расследований (ФБР), Службой уголовных расследований Министерства обороны (DCIS) и Shadowserver Foundation при поддержке Европола, Евроюста и правоохранительных органов в Болгария, Венгрия и Румыния.
«Мы также выражаем признательность другим неназванным партнерам, чей вклад сыграл важную роль в успехе этой операции», — заключил Crowdstrike.
Через Реестр