Sality, российский ботнет, который заразил более 11 миллионов устройств за 23 года работы, был ликвидирован в понедельник правоохранительными органами, CrowdStrike и Shadowserver Foundation.
CrowdStrike, которая объявила о ликвидации во вторник вместе с властями, заявила, что сыграла ключевую роль в демонтаже технической инфраструктуры ботнета, сделав операцию по распространению вредоносного ПО невосстановимой.
Одноранговый ботнет был постоянной преступной инфраструктурой, которая избегала сбоев в течение чрезвычайно долгого времени из-за отсутствия централизованной архитектуры.
Sality использовала заражённые машины для связи между пирингами, создавая децентрализованную структуру, которая усложняла работу по системным нарушениям, чем ботнеты, зависящие от основного сервера.
«Те же свойства, которые делали Sality устойчивым, также создали условия для её уничтожения», — написал CrowdStrike в блоге. Компания заявила, что нацелилась на список заражённых устройств Sality и обманом заставила сеть навсегда отключить доступ к этим устройствам.
«С точки зрения оператора, заражённые машины просто исчезают», — написал CrowdStrike, добавив, что ботнет больше не находится под контролем оператора.
Домены Sality были изъяты в результате глобально скоординированной инициативы при поддержке ФБР, Министерства юстиции и властей из Европола, Болгарии, Венгрии и Румынии, сообщили официальные лица. Shadowserver сотрудничает с интернет-провайдерами для выявления устройств, заражённых Sality, и помощи в устранении проблем.
«Киберпреступники, ботнеты и вредоносное ПО являются явной и непосредственной угрозой безопасности и экономике нашей страны», — заявил Билл Эссайли, первый помощник прокурора США, в заявлении.
Европол заявил, что арест Sality стал кульминацией работы, охватывающей глобальные правоохранительные органы с 2017 года.
CrowdStrike заявила, что оператор Sality был в основном мотивирован финансово, но приписывает три DDoS-атаки Sality, что указывает на то, что оператор иногда был готов использовать ботнет в личных или политических целях.
По словам Министерства юстиции, ботнет способствовал краже криптовалюты и кибератакам на жертв в США и за рубежом. Официальные лица не называли человека или киберпреступную группу, стоящую за Sality.
«Эта операция демонстрирует, что peer-to-peer архитектура, долгое время считавшаяся щитом от нарушений, не неуязвима», — написал CrowdStrike.
«Работать десятилетиями без последствий не означает работать без риска», — добавила компания. «Расчёты изменились. Мы найдём вас, демонтируем вашу инфраструктуру и введём расходы, которые сделают предприятие нежизнеспособным.»
ЛУЧШИЙ