Sality僵尸网络基础设施在全球联合行动中被捣毁

国际执法机构与私人合作伙伴在联合行动中查获了Sality恶意软件基础设施,旨在瓦解并捣毁这一对等网络(P2P)僵尸网络。

Sergiu Gatlan BleepingComputer
恶意软件远程代码执行凭据窃取网络犯罪漏洞利用

Sality

国际执法机构与私人合作伙伴在联合行动中查获了Sality恶意软件基础设施,旨在瓦解并捣毁这一对等网络(P2P)僵尸网络。

作为此次行动的一部分,美国司法部(DOJ)、联邦调查局(FBI)和DCIS在美国查获了与Sality相关的域名,而保加利亚、匈牙利和罗马尼亚的执法合作伙伴则在欧洲查获了更多与Sality相关的域名。

CrowdStrike的反对手行动团队与国际执法机构及私人行业合作伙伴协作,还通过对等网络黑洞操作捣毁了该僵尸网络的控制通道,隔离了受感染的设备。

Sality僵尸网络已活跃二十余年,自至少2003首次出现以来,已感染超过15,000台设备。CrowdStrike表示,Sality由其追踪的犯罪集团SALTY SPIDER控制,该集团很可能在俄罗斯巴什科尔托斯坦共和国开展活动。

美国司法部表示:“受Sality感染的受害计算机属于对等网络(P2P)僵尸网络,该网络由感染了Sality恶意软件的计算机(每台均为‘僵尸’)组成,由Sality操作者控制。”

据CrowdStrike称,本周捣毁行动发生时仍在活跃的两个独立Sality僵尸网络,主要用于在点击劫持攻击中推送EggJagger恶意软件有效载荷。

该网络安全公司表示:“在其整个发展历程中,Sality分发了多种不同的恶意软件家族,涵盖凭证窃取、垃圾邮件分发、代理服务、网络利用以及分布式拒绝服务(DDoS)攻击。”“过去八年,主要有效载荷为EggJagger,这是一款点击劫持工具,会监控剪贴板中的加密货币钱包地址,并悄悄将其替换为操作者控制的地址。”

Sality infected devices
Sality感染设备(CrowdStrike)

通过对Sality已知超级对等节点列表进行黑洞操作,瓦解了该P2P僵尸网络——超级对等节点构成了其通信骨干,此举旨在阻止文件包(直接有效载荷传输)和URL包(有效载荷下载指令)传播,并清除受感染设备的对等节点列表。

CrowdStrike补充道:“经过二十余年的持续运作,CrowdStrike与国际执法机构及行业合作伙伴一道,对Sality僵尸网络实施了成功的瓦解行动,该网络现已不再受操作者控制。”

今年年初以来,全球执法机构作为国际联合行动的一部分,已捣毁了多个其他网络犯罪行动。

今年3月,美国和欧洲当局与私人合作伙伴一道,瓦解了SocksEscort网络犯罪代理网络捣毁了Aisuru、KimWolf、JackSkid和Mossad僵尸网络使用的命令与控制(C2)基础设施

更近一些,荷兰当局于5月将一个由17百万台设备组成的大规模僵尸网络下线,而由联邦调查局主导的行动则瓦解了中国网络间谍组织使用的QScan和QTRouter黑客平台

相关文章:

新型Evooo1Bot Linux僵尸网络将路由器变为流量中继节点

新型Dysphoria DDoS僵尸网络在全球感染20万台设备

Anthropic警告信息窃取恶意软件正在劫持Claude会话以消耗使用额度

ToxicPanda Android恶意软件利用VPN权限屏蔽Google Play

黑客利用代理僵尸网络恶意软件感染Android汽车主机单元