CrowdStrike og Justitsministeriet nedlægger Sality Botnet
CrowdStrike og Justitsministeriet har nedlagt Sality, et botnet der har cirkuleret siden 2003. Dette botnet har brugt de sidste otte år på at kapre kryptovaluta-betalinger ved at omskrive wallet-adresser på inficerede computere, oplyste sikkerhedsfirmaet tirsdag.
Botnetts Funktionalitet
Sality selv gjorde ikke meget andet end at levere andres payloads. I otte år var dens primære last EggJagger, som CrowdStrike kalder “et clipjacking-værktøj, der overvåger udklipsholderen for kryptovaluta-wallet-adresser” og bytter dem med operatørens egne. Et offer, der kopierer en Bitcoin- eller Ethereum-adresse for at betale nogen, sender pengene til en fremmed.
CrowdStrike vurderer udbyttet til mindst 12,1 millioner rubler, svarende til cirka 150.000 USD, kun fra EggJagger. Før EggJagger tjente botnettet til livets ophold ved at levere credential theft, spam, proxy-tjenester og denial-of-service payloads. De stjålne mønter blev stort set efterladt urørt, hvilket viste sig at være den mere profitable beslutning.
CrowdStrike værdiansætter den aldrig brugte portefølje til et maksimum på omkring 147 millioner rubler i januar 2025, svarende til et nominelt beløb på 1,35 millioner USD, eller cirka købekraften af 4 millioner USD i en vestlig hovedstad.
Botnetts Arkitektur og Nedlæggelse
Sality overlevede siden 2003, fordi den ikke havde nogen central server at beslaglægge. Inficerede maskiner talte direkte med hinanden, og malware spredte sig ved at vedhæfte sig eksekverbare filer, der blev sendt over netværksdelinger og flytbare drev, og regenererede sig uden besvær fra sin operatør.
Denne arkitektur var også vejen ind. Bots accepterede enhver tilgængelig maskine, der svarede korrekt på håndtrykket, uden kontrol af, hvem der sluttede sig til. CrowdStrikes Counter Adversary Operations-team brugte denne adgang til at fjerne legitime peers fra hver bots adresse liste og indsætte sine egne sinkholes, hvilket isolerede mere end 15.000 maskiner verden over.
Justitsministeriet, FBI og Defense Criminal Investigative Service beslaglagde Sality-relaterede domæner i USA, mens politiet i Bulgarien, Ungarn og Rumænien nedlagde andre i Europa. Shadowserver Foundation arbejder sammen med internetudbydere for at underrette ofre.
Operatørens Aktivitet
Operatøren, som CrowdStrike sporer som SALTY SPIDER, rettede lejlighedsvis botnettet mod egne mål. En denial-of-service payload i september 2023 ramte AvanChange, en russisk kryptovaluta-børs, og blev samlet sekunder før upload, hvilket CrowdStrike læser som et impulsivt svar på en personlig klage.
Firmaet mener, at operatøren brugte børser som denne til at konvertere stjålne mønter til kontanter. Inficerede maskiner rapporterer nu til CrowdStrike-kontrollerede sinkholes i stedet for deres ejer.
Virksomheden har offentliggjort detektionsregler og netværksindikatorer og advarer om, at malware, der allerede sidder på disse maskiner, forbliver aktiv, indtil nogen fjerner det.