Ботнет Sality обезврежен собственным P2P-протоколом

· Безопасность
Минюст США объявил о ликвидации одноранговой сети Sality, существовавшей с 2003 года. Правоохранители обратили устойчивую P2P-архитектуру ботнета против него самого.

cover.svg

Министерство юстиции США сообщило о ликвидации давно действовавшего однорангового ботнета Sality. Операция прошла 31 августа 2026 года и объединила усилия властей США, Болгарии, Венгрии и Румынии, а также частных партнёров — CrowdStrike и Shadowserver Foundation. Одновременно с перехватом P2P-сети в США и Европе были изъяты связанные с Sality домены.

Sality известен с 2003 года: вредонос заражает и модифицирует исполняемые файлы Windows, а затем распространяет дополнительное ПО для кражи учётных данных, рассылки спама, организации прокси-сервисов и DDoS-атак. Со временем некоторые версии обзавелись способностью общаться через одноранговую сеть, что позволяло обходить традиционную тактику отключения командных серверов.

Одной из основных полезных нагрузок был EggJagger — так называемый клипер, следящий за буфером обмена: он подменял адреса криптокошельков на подконтрольные злоумышленникам. Таким способом, по оценкам, похищено не менее 150 тысяч долларов. Помимо финансовой выгоды, ботнет трижды использовался для DDoS-атак, в том числе против украинского форума на следующий день после начала российского полномасштабного вторжения в феврале 2022 года.

Оружие, обращённое против хозяина

Парадокс в том, что именно устойчивость Sality сделала возможным его крах. Протокол одноранговой сети нельзя пропатчить: механизм распространения — это файловый инфектор, а не команды с сервера. При этом боты слепо доверяли сети без какой-либо аутентификации: любой узел, отвечавший на P2P-рукопожатие, принимался как легитимный.

Специалисты применили технику манипуляции списком узлов — тот же приём, что использовался при ликвидации GameOver Zeus в 2014 году и Kelihos в 2017-м. Ботнет каждые 40 минут проверяет, живы ли известные ему «суперузлы» — публично доступные заражённые машины, служащие опорой сети. Узлы, не ответившие на проверку, теряют репутацию и в итоге вычищаются. Этот цикл обслуживания и обратили против ботнета: легитимные узлы удалялись, а на их место подставлялись специально подготовленные ловушки-синкхолы.

По данным CrowdStrike, ботнет позволял распространять нагрузки более чем на 15 тысяч заражённых машин по всему миру. До момента ликвидации оставались активными две независимые P2P-сети — версии 3 и 4, работавшие на общей кодовой базе, но с несовместимыми протоколами и разными ключами.

В дополнение к синкхолингу операция вывела из строя URL-адреса, с которых загружались нагрузки Sality. Все заражённые машины теперь обращаются к серверам CrowdStrike; организациям рекомендуют искать в логах UDP-трафик к «маяковому» адресу 188.166.101.148 — любое совпадение указывает на заражение.

Отдельно подчёркивается: операция лишь перекрывает доставку новых нагрузок, но уже установленный на машинах вредонос остаётся активным и требует удаления вручную. Ликвидация названа частью американской киберстратегии «Формирование поведения противника».


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.