03.09.2026 07:00

Podijelite s drugima:

Udio

Kako je Sality botnet ugašen nakon dva desetljeća?

Fotografija: Pixabay
Fotografija: Pixabay

U velikoj međunarodnoj operaciji provođenja zakona, hakerska mreža Sality, jedan od najstarijih i najupornijih peer-to-peer (P2P) botneta na svijetu, konačno je srušena nakon gotovo četvrt stoljeća. Stručnjaci su ga prvi put uočili 2003. godine, a zlonamjerni sustav tijekom godina korišten je za širenje raznih oblika zlonamjernog softvera, uključujući alate za krađu podataka, proxy usluge i softver za izvođenje napada uskraćivanjem usluge.

Tijekom proteklih osam godina, mreža se prvenstveno koristila za širenje alata EggJagger, specijaliziranog koda za zamjenu međuspremnika za koji se procjenjuje da je napadačima donio najmanje 132 800 eura u kriptovalutama bitcoin i ethereum.

Ključ nevjerojatne dugovječnosti Salityja bila je njegova arhitektura. Širio se poput klasičnog infektora datoteka, pričvršćujući se na izvršne datoteke na tvrdim diskovima i prijenosnim medijima. Budući da se nije oslanjao na jedan središnji naredbeni poslužitelj za ažuriranje svog koda, bilo ga je izuzetno teško potpuno onemogućiti.

Ironično, upravo je protokol koji je omogućio mreži da opstane više od 20 godina postao i njezina najveća slabost. Mreža je slijepo vjerovala svim povezanim računalima bez provjere njihovog identiteta ili potrebe za bilo kakvom autentifikacijom. Zaraženi uređaji, ili botovi, redovito su provjeravali dostupnost drugih uređaja na svom popisu takozvanih superveza koje su činile okosnicu P2P mreže. Računala koja su bila dostupna postupno su stjecala povjerenje, dok su ona koja nisu bila dostupna na kraju uklonjena s popisa.

Stručnjaci iz CrowdStrikea iskoristili su ovo specifično ponašanje. Koristeći manipulacije na razini protokola, postupno su uklanjali legitimne unose superlinkova s popisa, izolirajući zaražena računala. Istovremeno su preusmjeravali promet u sustavu na vlastite lažne poslužitelje ili sinkhole poslužitelje.

U koordiniranom naporu s agencijama za provođenje zakona u Sjedinjenim Državama, Bugarskoj, Mađarskoj i Rumunjskoj, zaplijenili su i uklonili web stranice koje su hostirale zlonamjerne datoteke, sprječavajući zaražene uređaje da primaju daljnja ažuriranja. To je učinkovito spriječilo kriminalce koji upravljaju Sality mrežom da komuniciraju sa zaraženim računalima, jer su uređaji sada bili preusmjereni na sigurnu infrastrukturu CrowdStrikea.

Kao dio operacije, Zaklada Shadowserver surađuje s pružateljima internetskih usluga i nacionalnim timovima za odgovor na kibernetičku sigurnost (CSIRT) kako bi identificirala sve žrtve i pomogla u potpunom čišćenju njihovih računala.


Zanima vas više o ovoj temi?
sigurnost informacija cyber sigurnost


Što drugi čitaju?