Magyar közreműködéssel számoltak fel egy 20 éves botnetet
Bitport
2026-09-02 12:00
Bár a legnagyobb dicsőség a CrowdStrike kiberbiztonsági cég Counter Adversary Operations egységét illeti, valójában széles körű nemzetközi összefogás eredményeként sikerült felszámolni a több mint két évtizede működő Sality nevű orosz botnethálózatot. Mint a CrowdStrike blogbejegyzésében olvasható, az akcióba az amerikai hatóságok mellett bevonták a Shadowserver Alapítványt, az Europolt, az Eurojustot, valamint a bolgár, magyar és román bűnüldöző szerveket. A hatóságok lefoglalták azokat a webes domaineket, amelyeket a bűnözők a fertőzött gépek irányítására használtak, valamint sikeresen leválasztották a vezérlő-infrastruktúráról a kompromittált számítógépek egy részét.
A Sality több mint húsz éve működő orosz kiberbűnözői infrastruktúra. Bár az utóbbi években háttérbe szorították a zsarolóvírusokra épülő, látványosabb támadások, továbbra is komoly kockázatot jelentett a vállalati rendszerekre. Speciális felépítése miatt azonban mind ez idáig nem sikerült fogást találni rajta, pedig több százezer kompromittált végpont kapcsolódott a vezérlőszervereihez.
Hatékonyan védte a speciális architektúrája
A botnet ugyanis az idők folyamán úgynevezett peer-to-peer architektúrára állt át, vagyis nem egyetlen központi vezérlőszerver (command and control vagy C&C szerver) adta a fertőzött gépeknek a parancsokat, hanem azok közvetlenül kommunikáltak egymással. Így ha egy-egy C&C szervert vagy domaint sikerült is azonosítani és lefoglalni, a botnet zavartalanul folytathatta működését.
Maga a Sality polimorf kártevőként futtatható fájlokhoz kapcsolódott, és hálózati megosztásokon, cserélhető meghajtókon és fájlmegosztáson keresztül terjedt. Ezáltal a fertőzések folyamatosan regenerálódtak adathalász kampányok, exploit kitek terjesztése nélkül is.
A CrowdStrike kutatói ezért más megközelítést alkalmaztak. Első lépésben visszafejtették a botnet működését, és feltérképezték annak gyenge pontjait. Utána olyan információkat juttattak a hálózatba, amelyek megtévesztették a Sality komponenseit, minek hatására a fertőzött rendszerek egy része önmagától levált a vezérlőjéről.
Folyamatos kockázatot jelentett
A botnet egyetlen képessége az volt, hogy további "hasznos" programokat telepítsen a fertőzött gépekre. A támadók így használhatták például spamterítésre, elosztott szolgáltatásmegtagadási (DDoS-) támadásokra vagy akár kriptovaluta-lopásra is. A kutatók még az utóbbi években is több kibertámadást azonosítottak, melyeket a Sality segítségével hajtottak végre. Vállalati környezetben azonban az jelentette a legnagyobb kockázatot, hogy minden Salityvel fertőzött végpont egyben potenciális belépési pont volt a szervezeti hálózatba.
Bár a botnetnél alkalmazott technológiák meglehetősen old-schoolnak számítanak, ettől még rendkívül veszélyes, mivel a vállalatok rengeteg legacy rendszert használnak, és szinte mindenhol vannak nem megfelelően frissített vagy már nem támogatott megoldások, nyilatkozta a a Reutersnek David Watson, az akcióban szintén részt vevő Shadowserver Foundation igazgatója. Elmondta azt is, hogy az akció nem zárult le a botnet felszámolásával. A biztonsági kutatók és a hatóságok most azt figyelik, hogyan reagál a Sality alkotója.
A botnet felszámolása nem feltétlenül jelenti azt, hogy minden kompromittált végpont automatikusan biztonságossá válik, figyelmeztetnek szakértők. A szervezeteknek érdemes saját végpontvédelmi és hálózati telemetriai rendszereikkel is ellenőrizniük, hogy maradt-e fertőzött eszköz a környezetükben, illetve történt-e jogosulatlan kommunikáció a korábbi vezérlő-infrastruktúrával.
Technikai leírás a CrowdStrike blogjában »