Kako so po dveh desetletjih izklopili botnet Sality?
V obsežni mednarodni operaciji organov pregona je bila po skoraj četrt stoletja delovanja končno prekinjena hekerska mreža Sality, ena najstarejših in najbolj trdovratnih vrstniških (P2P) botmrež na svetu. Ta zlonamerni sistem, ki so ga strokovnjaki prvič opazili že leta 2003, je skozi leta služil za širjenje različnih oblik zlonamerne programske opreme. Med njimi so bila orodja za krajo podatkov, posredniške storitve ter programska oprema za izvajanje napadov onemogočanja storitev.
V zadnjih osmih letih je bila mreža namenjena predvsem širjenju orodja EggJagger. Šlo je za specializirano kodo za zamenjavo podatkov v odložišču, ki je po ocenah napadalcem prinesla najmanj 132.800 evrov v kriptovalutah bitcoin in ethereum.
Ključ do neverjetne dolgoživosti sistema Sality je bil v njegovi arhitekturi. Širil se je kot klasični »okuževalec« datotek, saj se je pripenjal na izvršljive datoteke na trdih diskih in prenosnih medijih. Ker se pri posodabljanju kode ni zanašal na enoten osrednji ukazni strežnik, ga je bilo izjemno težko popolnoma onemogočiti.
Ironično pa je prav tisti protokol, ki je mreži omogočal več kot 20-letno preživetje, postal tudi njena največja šibkost. Mreža je namreč slepo zaupala vsem povezanim računalnikom, ne da bi preverjala njihovo identiteto ali zahtevala kakršnokoli preverjanje pristnosti. Okužene naprave oziroma boti so redno preverjali dostopnost drugih naprav na svojem seznamu tako imenovanih superpovezav, ki so tvorile hrbtenico P2P-mreže. Računalniki, ki so bili dosegljivi, so postopoma pridobivali zaupanje, medtem ko so bili nedosegljivi sčasoma odstranjeni s seznama.
To specifično vedenje so izkoristili strokovnjaki iz podjetja CrowdStrike. Z manipulacijo na ravni protokola so s seznamov postopoma odstranili prave vnose superpovezav in tako okužene računalnike osamili. Hkrati so promet v sistemu preusmerili na lastne lažne strežnike oziroma t. i. sinkhole strežnike.
V usklajeni akciji z organi pregona iz Združenih držav Amerike, Bolgarije, Madžarske in Romunije so nato zasegli in odstranili spletne naslove, na katerih so se nahajale zlonamerne datoteke. S tem so okuženim napravam preprečili nadaljnje prejemanje novih posodobitev. S tem je kriminalcem, ki so upravljali mrežo Sality, praktično onemogočena komunikacija z okuženimi računalniki, saj so naprave zdaj preusmerjene na varno infrastrukturo podjetja CrowdStrike.
V nadaljevanju operacije organizacija The Shadowserver Foundation sodeluje s ponudniki internetnih storitev ter nacionalnimi odzivnimi centri za kibernetsko varnost (CSIRT), da bi identificirali vse žrtve in pomagali pri popolnem čiščenju njihovih računalnikov.
Prijavi napako v članku





























