Ботнет Sality изолировали после многолетней кражи Bitcoin и Ethereum
CrowdStrike и правоохранители отключили инфраструктуру Sality: зараженные машины перенаправлены на контролируемые sinkhole-серверы, а связанные домены изъяты в США и Европе
Один основной источник · Как мы проверяем новости

Что произошло
CrowdStrike и правоохранительные органы провели операцию против ботнета Sality, который годами использовался для доставки вредоносных модулей. Зараженные машины теперь обращаются к sinkhole-серверам под контролем CrowdStrike, а не к своему оператору.
Операция затронула более 15 000 машин по всему миру. В США домены, связанные с Sality, изъяли The Justice Department, FBI и Defense Criminal Investigative Service; в Европе другие домены отключили полицейские структуры Болгарии, Венгрии и Румынии.
Как работала схема с криптовалютой
Основной полезной нагрузкой Sality на протяжении восьми лет был EggJagger. CrowdStrike описывает его как инструмент clipjacking: он следит за буфером обмена, ищет адреса криптовалютных кошельков и подменяет их адресами оператора.
Если жертва копировала адрес Bitcoin или Ethereum для оплаты, средства могли уйти постороннему получателю. CrowdStrike оценивает ущерб только от EggJagger минимум в 12,1 млн рублей, что примерно соответствует $150 000.
До EggJagger ботнет использовался для кражи учетных данных, рассылки спама, прокси-сервисов и атак отказа в обслуживании.
Почему Sality было сложно отключить
Sality существовал с 2003 года и не имел центрального сервера, который можно было бы просто изъять. Зараженные машины общались напрямую друг с другом, а вредоносное ПО распространялось, прикрепляясь к исполняемым файлам на сетевых ресурсах и съемных носителях.
Эта же архитектура стала слабым местом. Боты принимали любую доступную машину, которая корректно отвечала на handshake, не проверяя, кто подключается. Команда CrowdStrike Counter Adversary Operations использовала это, чтобы убрать легитимные узлы из списков адресов каждого бота и добавить собственные sinkhole-серверы.
Что дальше
The Shadowserver Foundation работает с интернет-провайдерами, чтобы уведомить пострадавших пользователей. CrowdStrike также опубликовала правила обнаружения и сетевые индикаторы.
Компания предупреждает, что вредоносное ПО, уже находящееся на зараженных машинах, остается активным, пока его не удалят.
Источники
Один основной источник. Как мы проверяем новости


