Ботнет Sality, действовавший 23 года, нейтрализован благодаря подмене сетевых адресов
Ботнет Sality нейтрализован после 23 лет работы
Международные правоохранительные органы при содействии компаний CrowdStrike и Shadowserver Foundation пресекли деятельность Sality. Этот пиринговый ботнет действовал с 2003 года и заразил более 15 000 машин по всему миру. Sality распространял различные типы вредоносного ПО, включая программы для кражи учетных данных, спам-боты, прокси-сервисы, инструменты для сетевой эксплуатации и DDoS-атаки. Основной нагрузкой Sality на протяжении последних восьми лет был EggJagger. Этот инструмент отслеживал буфер обмена на предмет адресов криптовалютных кошельков и заменял их на адреса, контролируемые злоумышленниками. При копировании адреса биткоина или эфириума для осуществления платежа вредоносное ПО перенаправляло средства на кошельки преступников. CrowdStrike оценивает ущерб от использования EggJagger как минимум в 150 000 долларов США в криптовалюте.
Атака нарушила связь между узлами ботнета
CrowdStrike применила операцию по подмене сетевых адресов (sinkhole operation) для нарушения работы Sality. Эта операция изолировала зараженные машины, лишив операторов ботнета возможности управлять устройствами в сети. Изолированные боты перестали получать инструкции по загрузке или передаче вредоносных нагрузок, что фактически разрушило ботнет. Атака затронула структуру данных, отвечающую за сетевое взаимодействие каждого узла. Каждый бот Sality поддерживал список известных суперпиров — доступных извне зараженных машин, составляющих основу пиринговой сети. Каждые 40 минут боты проверяли доступность своих пиров. Не отвечающие узлы удалялись из сети. Контратака заключалась в удалении легитимных суперпиров из списков узлов и добавлении специально созданных записей для подмены сетевых адресов. Это позволило правоохранительным органам отслеживать ход операции и уведомлять жертв. В дополнение к операции по подмене адресов, Министерство юстиции США, ФБР и Служба уголовных расследований Министерства обороны США изъяли домены, связанные с Sality, на территории США. Международные правоохранительные органы в Болгарии, Венгрии и Румынии предприняли действия против дополнительных доменов Sality, размещенных в Европе. Shadowserver Foundation сотрудничает с интернет-провайдерами и группами реагирования на инциденты компьютерной безопасности (CSIRT) для выявления заражений и помощи в уведомлении и восстановлении жертв.
Опубликовано в канале 2 сентября, 17:34
Каждый материал сайта выходит в канале в тот же момент.
Источники: The Register · TechRadar Pro · Help Net Security