Ботнет Sality обезврежен собственным P2P-протоколом
Министерство юстиции США сообщило о ликвидации давно действовавшего однорангового ботнета Sality. Операция прошла 31 августа 2026 года и объединила усилия властей США, Болгарии, Венгрии и Румынии, а также частных партнёров — CrowdStrike и Shadowserver Foundation. Одновременно с перехватом P2P-сети в США и Европе были изъяты связанные с Sality домены.
Sality известен с 2003 года: вредонос заражает и модифицирует исполняемые файлы Windows, а затем распространяет дополнительное ПО для кражи учётных данных, рассылки спама, организации прокси-сервисов и DDoS-атак. Со временем некоторые версии обзавелись способностью общаться через одноранговую сеть, что позволяло обходить традиционную тактику отключения командных серверов.
Одной из основных полезных нагрузок был EggJagger — так называемый клипер, следящий за буфером обмена: он подменял адреса криптокошельков на подконтрольные злоумышленникам. Таким способом, по оценкам, похищено не менее 150 тысяч долларов. Помимо финансовой выгоды, ботнет трижды использовался для DDoS-атак, в том числе против украинского форума на следующий день после начала российского полномасштабного вторжения в феврале 2022 года.
Оружие, обращённое против хозяина
Парадокс в том, что именно устойчивость Sality сделала возможным его крах. Протокол одноранговой сети нельзя пропатчить: механизм распространения — это файловый инфектор, а не команды с сервера. При этом боты слепо доверяли сети без какой-либо аутентификации: любой узел, отвечавший на P2P-рукопожатие, принимался как легитимный.
Специалисты применили технику манипуляции списком узлов — тот же приём, что использовался при ликвидации GameOver Zeus в 2014 году и Kelihos в 2017-м. Ботнет каждые 40 минут проверяет, живы ли известные ему «суперузлы» — публично доступные заражённые машины, служащие опорой сети. Узлы, не ответившие на проверку, теряют репутацию и в итоге вычищаются. Этот цикл обслуживания и обратили против ботнета: легитимные узлы удалялись, а на их место подставлялись специально подготовленные ловушки-синкхолы.
По данным CrowdStrike, ботнет позволял распространять нагрузки более чем на 15 тысяч заражённых машин по всему миру. До момента ликвидации оставались активными две независимые P2P-сети — версии 3 и 4, работавшие на общей кодовой базе, но с несовместимыми протоколами и разными ключами.
В дополнение к синкхолингу операция вывела из строя URL-адреса, с которых загружались нагрузки Sality. Все заражённые машины теперь обращаются к серверам CrowdStrike; организациям рекомендуют искать в логах UDP-трафик к «маяковому» адресу 188.166.101.148 — любое совпадение указывает на заражение.
Отдельно подчёркивается: операция лишь перекрывает доставку новых нагрузок, но уже установленный на машинах вредонос остаётся активным и требует удаления вручную. Ликвидация названа частью американской киберстратегии «Формирование поведения противника».
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.