- 23.01.25
- 1,240
- 33,300 ₽
- 18
Внимание: этот пользователь заблокирован! Настоятельно рекомендуем воздержаться от любого сотрудничества с ним!
Международная операция правоохранительных органов и специалистов CrowdStrike нарушила работу ботнета Sality, который существовал с 2003 года.
В ходе операции атакующим перекрыли канал управления зараженными устройствами, а связанные с инфраструктурой домены изъяли в США и нескольких европейских странах.
Ботнет-зомби Sality прожил 23 года и охватил миллионы устройств - его наконец отключили
Sality был построен по одноранговой P2P-архитектуре и не зависел от единого командного сервера. Зараженные компьютеры обменивались информацией друг с другом, поэтому обычное отключение нескольких серверов не позволяло уничтожить сеть.
Для ликвидации ботнета специалисты применили sinkholing. Исследователи внедрили собственные узлы в P2P-сеть и постепенно заставили зараженные устройства получать список доверенных адресов, контролируемых защитниками. В результате оператор Sality потерял возможность передавать новые вредоносные компоненты более чем 15 тыс. активных зараженных машин.
За всю историю с инфраструктурой Sality были связаны более 11 млн уникальных IP-адресов, а на пике оператор мог контролировать до миллиона устройств одновременно, сообщил Europol.
Изначально Sality распространялся как файловый вирус через исполняемые файлы, сетевые папки и USB-накопители. Позднее ботнет использовался для рассылки спама, DDoS-атак, проксирования трафика и доставки дополнительного вредоносного ПО.
С 2018 года одним из основных компонентов стал EggJagger, который отслеживал адреса криптовалютных кошельков в буфере обмена Windows и подменял их адресами злоумышленников. По оценке CrowdStrike, таким способом оператор получил не менее $150 тыс. в криптовалюте.
Параллельно власти США, Болгарии, Венгрии и Румынии изъяли связанные с Sality домены, а Shadowserver Foundation начала передавать провайдерам информацию о зараженных устройствах для их последующей очистки. Операция проводилась при участии ФБР, Минюста США, Europol и других международных структур.
В ходе операции атакующим перекрыли канал управления зараженными устройствами, а связанные с инфраструктурой домены изъяли в США и нескольких европейских странах.
Ботнет-зомби Sality прожил 23 года и охватил миллионы устройств - его наконец отключили
Sality был построен по одноранговой P2P-архитектуре и не зависел от единого командного сервера. Зараженные компьютеры обменивались информацией друг с другом, поэтому обычное отключение нескольких серверов не позволяло уничтожить сеть.
Для ликвидации ботнета специалисты применили sinkholing. Исследователи внедрили собственные узлы в P2P-сеть и постепенно заставили зараженные устройства получать список доверенных адресов, контролируемых защитниками. В результате оператор Sality потерял возможность передавать новые вредоносные компоненты более чем 15 тыс. активных зараженных машин.
За всю историю с инфраструктурой Sality были связаны более 11 млн уникальных IP-адресов, а на пике оператор мог контролировать до миллиона устройств одновременно, сообщил Europol.
Изначально Sality распространялся как файловый вирус через исполняемые файлы, сетевые папки и USB-накопители. Позднее ботнет использовался для рассылки спама, DDoS-атак, проксирования трафика и доставки дополнительного вредоносного ПО.
С 2018 года одним из основных компонентов стал EggJagger, который отслеживал адреса криптовалютных кошельков в буфере обмена Windows и подменял их адресами злоумышленников. По оценке CrowdStrike, таким способом оператор получил не менее $150 тыс. в криптовалюте.
Параллельно власти США, Болгарии, Венгрии и Румынии изъяли связанные с Sality домены, а Shadowserver Foundation начала передавать провайдерам информацию о зараженных устройствах для их последующей очистки. Операция проводилась при участии ФБР, Минюста США, Europol и других международных структур.