执法机构将Sality的P2P网络反制自身,切断新恶意软件载荷

执法机构对Sality的P2P僵尸网络实施sinkhole操作并扣押关联域名,切断新载荷分发,现有恶意软件仍处于活跃状态

The Hacker News The Hacker News
恶意软件凭据窃取网络犯罪终端安全漏洞利用

美国司法部(DoJ)于周二宣布,作为一项协调执法行动的一部分,已捣毁一款名为Sality的长期存在的对等网络(P2P)僵尸网络

此次行动于31年8月2026日由美国、保加利亚、匈牙利和罗马尼亚的执法机构联合开展,私营行业合作伙伴CrowdStrike与Shadowserver基金会也参与其中。为此,执法机构实施了对等网络sinkhole操作以消除该威胁;与此同时,美国和欧洲已扣押多个与Sality关联的域名

美国首席助理检察官比尔·埃萨伊利(Bill Essayli)said:“网络犯罪分子、僵尸网络和恶意软件对我国安全与经济构成明确且现实的威胁。此次捣毁Sality僵尸网络的成功行动表明,公私部门携手合作可成为推动正义的强大力量。”

Sality 自 2003 起就被 记录在案 于野外环境中,具备感染和修改 Windows 可执行文件的能力,还能传播额外的恶意软件,这类恶意软件被设计用于窃取凭证、发送垃圾邮件、提供代理服务、网络利用以及分布式拒绝服务(DDoS)攻击。

多年来,这款Windows恶意软件的多个变种已具备通过P2P网络通信的能力,从而可绕过传统的命令与控制(C2)服务器关停策略

Sality分发的主要载荷之一是EggJagger,这是一款剪贴板劫持工具,会持续监控设备剪贴板中的加密货币钱包地址,并悄悄将其替换为威胁行为者控制的地址以转移交易。据估计,威胁行为者通过这种方式已窃取至少$150,000

CrowdStrike表示,尽管Sality的活动主要由经济利益驱动,但该恶意软件已被用于开展三次值得注意的DDoS攻击行动,凸显威胁行为者愿意将僵尸网络重新用于个人或政治目的。这些攻击的目标包括:

它通过多种方式传播,包括受感染的网络共享、USB设备、文件共享、被入侵的网站、电子邮件附件以及对等网络(P2P),有效形成了一款无需威胁行为者主动操作即可自行生成新感染的自传播僵尸网络

2022年7月,运营技术网络安全公司Dragos revealed了一起针对工业工程师和操作员的行动,旨在夺取可编程逻辑控制器(PLC)的控制权,并将这些设备纳入Sality僵尸网络

据CrowdStrike称,该僵尸网络的操作者可向全球超过15,000台受感染机器分发恶意载荷;此外,两个独立的P2P网络(版本3和版本4)在此次行动前仍处于活跃状态

CrowdStrike反对手行动团队表示:“这两个网络共享同一代码库,由同一威胁行为者运营,但使用不兼容的协议版本和不同的加密密钥。”

此次捣毁行动利用Sality的P2P架构反制自身,将网络中的所有对等节点与威胁行为者的控制隔离开来,消除它们与受感染机器通信的能力。这进而阻止了这些节点接收载荷下载指令或载荷传输,使僵尸网络失效

CrowdStrike解释道:“使Sality具备韧性的相同特性也为其覆灭创造了条件。Sality的P2P协议无法被修补。与可从C2服务器接收代码更新的传统恶意软件不同,Sality的传播机制是文件感染型:它通过附着在磁盘上的可执行文件进行传播。”

此次反制行动采用了名为“对等节点列表操纵”的方法,该方法也曾用于2014年GameOver Zeus和2017年Kelihos僵尸网络的捣毁行动。其利用的事实是:Sality的僵尸盲目信任P2P网络,不会验证被加入网络的节点身份

只要一台机器可公开访问且能正确响应P2P握手,就会被接受为合法对等节点。这一因素,加上缺乏身份验证、加密身份或允许列表,意味着“任何人”都可以作为完整参与者加入网络,且无法将其与真正受感染的主机区分开来

顾名思义,对等节点列表操纵技术涉及篡改对等节点列表——该数据结构包含一组已知超级对等节点,这些超级对等节点是可公开访问的受感染机器,构成了P2P网络的基础。僵尸网络每40分钟检查一次其存储的对等节点是否仍在线。响应检查的对等节点会积累信誉,而未响应的则会失去信誉并最终被清除

攻击者滥用该维护周期,在对等节点验证期间通过协议级操纵将合法对等节点从网络中移除,并在清空的对等节点列表中插入专门构建的sinkhole条目

CrowdStrike表示:“此次破坏行动首先针对超级对等节点,因为它们构成了网络的通信骨干。一旦被隔离,URL包和文件包都会停止传播。大多数受感染机器位于防火墙或网络地址转换(NAT)之后,无法被直接联系到。”

对于这些机器,执法机构采用了更被动的方法:当它们在正常维护周期中联系sinkhole节点时,其对等节点列表会被清空,从而永久隔离这些机器

此次协调行动除了对P2P网络实施sinkhole操作外,还捣毁了已发现托管Sality载荷的URL。通过这种方式,阻止了恶意软件下载这些文件并获取额外载荷。以下是URL列表:

所有受Sality感染的机器现在都被配置为向CrowdStrike运营的sinkhole发送beacon信号。建议企业审查网络日志和端点遥测数据,查找发往“灯塔”IP地址“188.166.101[.]148”的UDP流量。任何匹配都表明存在需要修复的Sality感染

CrowdStrike表示:“此次行动表明,长期被视为抗破坏屏障的P2P架构并非不可战胜。只要有足够的技术投入、对协议行为的精准理解,以及与执法机构和行业合作伙伴的协调,即使是最具韧性的犯罪基础设施也能被拆解。”

“虽然此次破坏行动阻止了新载荷到达受感染机器,但已安装在这些系统上的现有恶意软件仍处于活跃状态,应予以清除。”

此次捣毁行动是唐纳德·特朗普总统Cyber Strategy for America的关键支柱之一。该战略被称为“塑造对手行为”,旨在识别并破坏恶意网络、扩大国家能力,并通过削弱对手的工具和基础设施改变其决策

美国联邦调查局(FBI)洛杉矶外勤办公室助理主任帕特里克·格兰迪(Patrick Grandy)表示:“国际执法机构与私营部门合作伙伴之间的这种独特合作,只会增强FBI的网络安全能力以及我们消除Sality僵尸网络威胁的努力。”

“FBI将继续与合作伙伴合作,防止针对美国受害者的进一步网络攻击和盗窃行为。”

Found this article interesting? Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.