CrowdStrike и полиция обезвредили 23-летний ботнет Sality

CrowdStrike и полиция обезвредили 23-летний ботнет Sality

Международные правоохранительные органы совместно с CrowdStrike и фондом Shadowserver Foundation в понедельник провели операцию против ботнета Sality, пиринговой (P2P) сети заражённых компьютеров, которая работает с 2003 года и успела заразить более 15 000 машин по всему миру. За 23 года существования ботнет раздавал жертвам самые разные виды вредоносного кода: кражу учётных данных, рассылку спама, проксирование трафика, взлом сетей и DDoS-атаки.

Последние восемь лет основной нагрузкой Sality был вредонос EggJagger: он следит за буфером обмена и, когда пользователь копирует адрес биткоин- или эфириум-кошелька для платежа, незаметно подменяет его на адрес, подконтрольный злоумышленникам. По оценке CrowdStrike, только с помощью EggJagger оператор ботнета украл как минимум 150 000 долларов в криптовалюте.

Технически операция строилась на устройстве самой P2P-сети. Каждый бот Sality хранит список известных ему старших узлов, публично доступных заражённых машин, которые образуют костяк сети, и каждые 40 минут проверяет, на связи ли эти узлы; недоступные узлы удаляются из списка. Команда CrowdStrike Counter Adversary Operations воспользовалась этим механизмом: она вычищала из списков ботов настоящие старшие узлы, постепенно изолируя всё больше заражённых машин, и подставляла на их место собственные узлы-ловушки (синкхолы). Изолированные боты больше не могут получать от оператора команды на загрузку и передачу вредоносной нагрузки, что фактически ломает работу ботнета. Тот же приём дал полиции и специалистам по кибербезопасности видимость происходящего в сети и помог с уведомлением жертв.

Параллельно с сетевой операцией Минюст США, ФБР и Служба уголовных расследований генерального инспектора Минобороны США изъяли связанные с Sality домены на территории США, а правоохранительные органы Болгарии, Венгрии и Румынии, аналогичные домены, размещённые в Европе. Фонд Shadowserver Foundation сейчас работает с интернет-провайдерами и CSIRT-командами (группами реагирования на инциденты), чтобы выявлять заражённые машины и помогать с уведомлением и лечением пострадавших.

Ключевые факты

  • Ботнет Sality работает с 2003 года и заразил более 15 000 машин по всему миру.
  • Операция CrowdStrike, международной полиции и Shadowserver Foundation изолировала заражённые машины, «отравив» списки старших узлов P2P-сети и подставив вместо них узлы-ловушки (синкхолы).
  • Последние восемь лет главная нагрузка ботнета, EggJagger, вредонос, подменяющий скопированные адреса крипто-кошельков на адреса злоумышленников; ущерб CrowdStrike оценивает минимум в 150 000 долларов.
  • В США изъяли связанные с Sality домены Минюст, ФБР и Служба уголовных расследований генинспектора Минобороны; в Европе, правоохранители Болгарии, Венгрии и Румынии.
  • Shadowserver Foundation продолжает работать с провайдерами и CSIRT над выявлением заражений и уведомлением жертв.

Почему это важно

Sality, один из самых долгоживущих ботнетов в истории: он проработал 23 года и пережил несколько поколений вредоносной нагрузки. Его отключили не арестом оператора, а техническим приёмом, атакой на саму архитектуру P2P-сети, когда полиция и CrowdStrike подменили список «старших узлов» у заражённых машин собственными узлами-ловушками. Это пример того, как современные операции по демонтажу ботнетов всё чаще опираются на инженерное вмешательство в протокол, а не только на юридическое преследование.

Кому это важно

Новость касается служб кибербезопасности и сетевых администраторов, которые могут столкнуться со следами Sality или EggJagger в своей инфраструктуре, интернет-провайдеров и CSIRT-команд, участвующих в уведомлении жертв через Shadowserver Foundation, а также обычных пользователей криптовалют, именно их кошельки подменял EggJagger при копировании адреса в буфер обмена.

Как это применить

Владельцам и администраторам компьютеров, где мог быть установлен старый вредонос, источник советует обращать внимание на сигналы от интернет-провайдеров и CSIRT о заражении Sality, которые сейчас рассылает Shadowserver Foundation, и проверять адрес криптокошелька перед отправкой платежа, а не просто вставлять скопированное значение из буфера обмена, именно эту привычку эксплуатировал EggJagger.

Можно ли доверять

Материал, прямой репортаж The Register, а не сатирическая рубрика издания: описание построено на техническом отчёте команды CrowdStrike Counter Adversary Operations о самой операции и подтверждается независимыми действиями правоохранителей, изъятием доменов в США и трёх странах Европы. Источник не называет имя оператора ботнета и не приводит общее число изъятых доменов, эти детали в статье отсутствуют.

Риски и подводные камни

Источник описывает результат операции как изоляцию заражённых машин от управления, а не как полное уничтожение ботнета, прямого заявления о том, что Sality прекратил существование, в материале нет. Оператор ботнета не назван и, судя по тексту, не задержан, так что риск возобновления атаки или запуска похожей инфраструктуры остаётся; ранее заражённым машинам всё ещё требуется отдельная очистка от вредоноса, которую только предстоит провести провайдерам и CSIRT-командам.

«На практике операция была нацелена на структуру данных, лежащую в основе того, как каждый бот ориентируется в сети, на список его пиров.»

— команда CrowdStrike Counter Adversary Operations, технический отчёт об операции