Американські правоохоронці та компанія CrowdStrike заявили про масштабну операцію зі знищення російського кіберзлочинного ботнету Sality, який діяв в інтернеті близько двох десятиліть. Операція стала спільною роботою США, фахівців із кібербезпеки та європейських правоохоронців.
Ліквідація Sality
Sality вперше виявили у 2003 році. Заражені ним комп’ютери злочинці могли використовувати для розсилання спаму, DDoS-атак, а також крадіжки криптовалюти. За даними Міністерства юстиції США, угруповання, пов’язане з ботнетом, базувалося в росії.
Американські правоохоронці вилучили вебдомени, які використовували оператори Sality. Водночас CrowdStrike заявила, що змогла перерізати зв’язок між зараженими пристроями та інфраструктурою, яка ними керувала.
Особливу складність операції створювала архітектура ботнету. Sality використовував однорангову мережу, тому не залежав від одного центрального сервера. Це дозволяло йому залишатися працездатним навіть після окремих ударів правоохоронців.
Фахівці CrowdStrike використали цю особливість проти самого ботнету. Вони дослідили його структуру, знайшли слабкі місця та передали мережі підроблену інформацію. У результаті заражені системи почали втрачати зв’язок із керівною інфраструктурою.
Дослідник CrowdStrike Тіллманн Вернер назвав операцію найскладнішим захопленням ботнету в історії компанії. За його словами, Sality спеціально створювали так, щоб він переживав спроби ліквідації.
Експерти The Shadowserver Foundation зазначають, що технологія вже застаріла, але заражені системи досі можуть становити загрозу для організацій.