Kibernetska varnost
03.09.2026 07:00
Posodobljeno 15 ur nazaj.

Deli z drugimi:

Share
Sledite nam na Google News

Kako so po dveh desetletjih izklopili botnet Sality?

Foto: Pixabay
Foto: Pixabay

V obsežni mednarodni operaciji organov pregona je bila po skoraj četrt stoletja delovanja končno prekinjena hekerska mreža Sality, ena najstarejših in najbolj trdovratnih vrstniških (P2P) botmrež na svetu. Ta zlonamerni sistem, ki so ga strokovnjaki prvič opazili že leta 2003, je skozi leta služil za širjenje različnih oblik zlonamerne programske opreme. Med njimi so bila orodja za krajo podatkov, posredniške storitve ter programska oprema za izvajanje napadov onemogočanja storitev.

V zadnjih osmih letih je bila mreža namenjena predvsem širjenju orodja EggJagger. Šlo je za specializirano kodo za zamenjavo podatkov v odložišču, ki je po ocenah napadalcem prinesla najmanj 132.800 evrov v kriptovalutah bitcoin in ethereum.

Ključ do neverjetne dolgoživosti sistema Sality je bil v njegovi arhitekturi. Širil se je kot klasični »okuževalec« datotek, saj se je pripenjal na izvršljive datoteke na trdih diskih in prenosnih medijih. Ker se pri posodabljanju kode ni zanašal na enoten osrednji ukazni strežnik, ga je bilo izjemno težko popolnoma onemogočiti.

Ironično pa je prav tisti protokol, ki je mreži omogočal več kot 20-letno preživetje, postal tudi njena največja šibkost. Mreža je namreč slepo zaupala vsem povezanim računalnikom, ne da bi preverjala njihovo identiteto ali zahtevala kakršnokoli preverjanje pristnosti. Okužene naprave oziroma boti so redno preverjali dostopnost drugih naprav na svojem seznamu tako imenovanih superpovezav, ki so tvorile hrbtenico P2P-mreže. Računalniki, ki so bili dosegljivi, so postopoma pridobivali zaupanje, medtem ko so bili nedosegljivi sčasoma odstranjeni s seznama.

To specifično vedenje so izkoristili strokovnjaki iz podjetja CrowdStrike. Z manipulacijo na ravni protokola so s seznamov postopoma odstranili prave vnose superpovezav in tako okužene računalnike osamili. Hkrati so promet v sistemu preusmerili na lastne lažne strežnike oziroma t. i. sinkhole strežnike.

V usklajeni akciji z organi pregona iz Združenih držav Amerike, Bolgarije, Madžarske in Romunije so nato zasegli in odstranili spletne naslove, na katerih so se nahajale zlonamerne datoteke. S tem so okuženim napravam preprečili nadaljnje prejemanje novih posodobitev. S tem je kriminalcem, ki so upravljali mrežo Sality, praktično onemogočena komunikacija z okuženimi računalniki, saj so naprave zdaj preusmerjene na varno infrastrukturo podjetja CrowdStrike.

V nadaljevanju operacije organizacija The Shadowserver Foundation sodeluje s ponudniki internetnih storitev ter nacionalnimi odzivnimi centri za kibernetsko varnost (CSIRT), da bi identificirali vse žrtve in pomagali pri popolnem čiščenju njihovih računalnikov.


Vam je bila novica zanimiva?

Povejte prijateljem, da ste novico prebrali na Računalniških novicah.

Share
Prijavi napako v članku
Vas zanima več iz te teme?
informacijska varnost kibernetska varnost


Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

MIT INFORMATIKA d.o.o.

Sveti Duh 274, 4220 Škofja loka, Tel: 04 281 31 00
Celovite ERP rešitve za podjetja MIT informatika je vodilni partner proizvodnih, gradbenih in storitvenih podjetij. Že 30 let svetujejo in implementirajo inovativne informacijske ... Več
Zlati partner

Kingston Technology

Middlesex, TW16 7EP, Združeno kraljestvo, , Tel: +44 (0)1932 738888

MegaSbajt, Sebastjan Sumina s.p.

Pot za Stan 16, 1351 Brezovica pri Ljubljani, Tel: 041 241 455
MegaSbajt je mlado podjetje, ki je ambiciozno pristopilo k izvajanju računalniških storitev in prodaje na področju informacijske tehnologije. Na podlagi strokovno in hitro izvedenih ... Več

PREVOZI KLEMEN LIBANOV s.p.

Andreaševa ulica 8, 1000 Ljubljana, Tel: 041 621 332
Prevoz, odvoz ali čiščenje Ko iščemo katero koli storitev, je svetovni splet prava zakladnica virov. Prevoz materiala ali čiščenje okolice sta opravili, ki zahtevata veliko ... Več