Säkerhetsföretaget Crowdstrike och nationella samt internationella myndigheter har stört Sality, ett peer-to-peer-botnät som var verksamt i mer än två decennier.
Sality dök upp första gången 2003 och hade omkring 15 000 slutpunkter. Till skillnad från klassiska botnät som styrs av en enda central aktör kommunicerade slutpunkterna med varandra, vilket gjorde nätverket svårare att spåra och slå ut.
Under sin långa historia levererade Sality ytterligare skadeprogram som möjliggjorde stöld av inloggningsuppgifter, skräppost, proxytjänster och distribuerade överbelastningsattacker (DDoS). Från 2018 användes nätverket främst för att sprida EggJagger, ett verktyg som kapar urklipp och har kopplats till stöld av kryptovaluta.
EggJagger övervakade kopierad text som liknade en kryptovalutaplånboksadress och ersatte den med en adress som angriparen kontrollerade. Crowdstrike uppgav att Salitys operatörer tjänade mer än 150 000 dollar på skadeprogrammet.
Forskarna störde botnätet genom att sinkhola slutpunkterna. De lade till egna enheter i nätverket och rensade listorna över peer-enheter när andra slutpunkter anslöt, vilket i praktiken gjorde dem blinda. Crowdstrike samordnade också nedtagningen av URL:er som var värdar för Salitys nyttolaster.
Operationen omfattade US Department of Justice (DOJ), Federal Bureau of Investigation (FBI), Department of Defense Office of Inspector General’s Defense Criminal Investigative Service (DCIS) och Shadowserver Foundation, med stöd från Europol, Eurojust och myndigheter i Bulgarien, Ungern och Rumänien.
Kommentarer
0Inga kommentarer ännu. Skriv den första.