США сообщили о ликвидации ботнета Sality
Минюст США объявил о проведении многонациональной операции по кибербезопасности с участием правоохранительных органов США, Болгарии, Венгрии и Румынии, а также частных компаний CrowdStrike и Shadowserver Foundation. Результатом стало разрушение инфраструктуры ботнета Sality.
Что такое Sality
По данным Минюста, вредоносная сеть Sality функционировала с 2003 года. Она скрытно объединяла зараженные компьютеры по всему миру в децентрализованную сеть для проведения кибератак и кражи криптовалюты. Из-за отсутствия единого сервера управления устройства обменивались командами напрямую, а их владельцы даже не подозревали о взломе. Место базирования и имя создателя Sality неизвестно, однако CrowdStrike утверждает, что оператором Sality является группировка Salty Spider, базирующаяся в Башкортостане.
CrowdStrike сообщает, что действия создателей Sality были обычно мотивированы финансовой выгодой, но несколько атак свидетельствуют о том, что оператор был готов в некоторых случаях использовать ботнет в личных или политических целях.
В феврале 2022 года, сразу после начала военных действий на Украине, сеть заблокировала украинский форум, на котором обсуждалась оперативная ситуация в регионе, сгенерировав гигантский HTTP-трафик. В сентябре 2023 года атаке подверглась российская криптобиржа AvanChange. Так как вредоносный код был создан всего за несколько секунд до начала атаки, CrowdStrike предполагает, что она была связана с импульсивной реакцией и личной обидой хакера, который, вероятно, использовал биржу для конвертации украденной криптовалюты в фиат и мог столкнуться с проблемами с учетной записью.
Проведение операции
В понедельник, 31 августа, команда CrowdStrike по борьбе с киберугрозами совместно с Минюстом, ФБР, Службой уголовных расследований Минобороны США и международными партнерами Вашингтона провела операцию по блокированию децентрализованной сети, на основе которой работал Sality, и скоординированному отключению инфраструктуры ботнета. В США власти изъяли связанные с Sality домены, аналогичные действия в отношении европейских доменов предприняли правоохранительные органы Болгарии, Венгрии и Румынии. Параллельно Shadowserver Foundation взаимодействует с интернет-провайдерами и группами реагирования на киберинциденты для выявления зараженных устройств, уведомления пострадавших и помощи в устранении последствий.
Как сообщил Минюст США, операция стала примером реализации главного направления кибернетической стратегии администрации Трампа — «формирование поведения противника», в рамках которой федеральные правоохранители совместно с частным сектором выявляют и разрушают вредоносные сети, наращивают национальный потенциал и ослабляют инструменты и инфраструктуру киберпреступников.
Фото на обложке: PeopleImages / Shutterstock.com