Uluslararası kolluk kuvvetleri ve özel sektör ortakları, eşler arası (P2P) botneti hedef alan ortak bir operasyonla Sality kötü amaçlı yazılımıyla bağlantılı altyapıyı ele geçirdi.
U.S. Department of Justice (DOJ), FBI ve DCIS, Amerika Birleşik Devletleri'ndeki Sality bağlantılı alan adlarına el koydu. Bulgaristan, Macaristan ve Romanya'daki kolluk ortakları da Avrupa'da barındırılan ek alan adlarına el koydu.
CrowdStrike’ın Counter Adversary Operations ekibi, enfekte makineleri izole eden bir P2P sinkhole operasyonuyla Sality’nin kontrol kanallarını da devre dışı bıraktı. Ekip, iletişim omurgasını oluşturan bilinen süper eşleri sinkhole ederek dosya paketleriyle URL paketlerinin yayılmasını durdurdu ve enfekte makinelerin eş listelerini temizledi.
Sality, yirmi yılı aşkın süredir faaliyet gösteriyor ve en az 2003'ten bu yana 15.000'den fazla cihaza bulaştı. CrowdStrike, operasyon sırasında hâlâ aktif olan iki Sality ağının çoğunlukla clipjacking saldırılarında EggJagger kötü amaçlı yazılımını dağıtmak için kullanıldığını söyledi.
EggJagger, panodaki kripto para cüzdan adreslerini izliyor ve bunları operatörün kontrolündeki adreslerle sessizce değiştiriyor. CrowdStrike’a göre Sality geçmişte kimlik bilgisi hırsızlığı, spam dağıtımı, proxy hizmetleri, ağ istismarı ve dağıtılmış hizmet reddi (DDoS) saldırılarıyla bağlantılı çeşitli kötü amaçlı yazılım ailelerini de dağıttı.
CrowdStrike, operasyonun ardından Sality’nin artık operatörünün kontrolünde olmadığını belirtti.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.