Organismos internacionales encargados de hacer cumplir la ley y socios del sector privado han incautado infraestructura vinculada al malware Sality en una operación conjunta contra la botnet peer-to-peer (P2P).
El U.S. Department of Justice (DOJ), el FBI y DCIS incautaron dominios vinculados a Sality en Estados Unidos. Organismos asociados de Bulgaria, Hungría y Rumanía incautaron otros dominios alojados en Europa.
El equipo Counter Adversary Operations de CrowdStrike también desmanteló los canales de control de Sality mediante una operación de sinkhole P2P que aisló los equipos infectados. Los investigadores redirigieron a un sinkhole los superpeers conocidos de la botnet, que forman su columna vertebral de comunicación, para impedir la propagación de paquetes de archivos y paquetes de URL, además de eliminar las listas de peers de los equipos infectados.
Sality lleva activa más de dos décadas y ha infectado más de 15.000 dispositivos desde al menos 2003. Según CrowdStrike, las dos redes de Sality que seguían activas durante la operación se utilizaban principalmente para distribuir el malware EggJagger en ataques de clipjacking.
EggJagger supervisa el portapapeles en busca de direcciones de monederos de criptomonedas y las sustituye silenciosamente por direcciones controladas por el operador. Sality también ha distribuido diversas familias de malware relacionadas con el robo de credenciales, el envío de spam, los servicios proxy, la explotación de redes y los ataques de denegación de servicio distribuido (DDoS).
CrowdStrike afirmó que Sality ya no está bajo el control de su operador tras la operación.
Comentarios
0Aún no hay comentarios. Escribe el primero.