متلاشی شدن بات‌نت ۲۳ ساله Sality با همکاری پلیس بین‌الملل و CrowdStrike

متلاشی شدن بات‌نت ۲۳ ساله Sality با همکاری پلیس بین‌الملل و CrowdStrike

آژانس‌های بین‌المللی مجری قانون با همکاری شرکت امنیتی CrowdStrike و بنیاد Shadowserver Foundation موفق شدند فعالیت بات‌نت همتا‌به‌همتا (P2P) قدیمی Sality را متوقف کنند. این بات‌نت ۲۳ ساله که از سال ۲۰۰۳ فعال بوده، برای توزیع بدافزار در بیش از ۱۵ هزار سیستم کامپیوتری در سراسر جهان استفاده می‌شده است.

سرقت ارزهای دیجیتال و توزیع بدافزار

بات‌نت Sality در طول سال‌های فعالیت خود انواع کدهای مخرب از جمله ابزارهای سرقت اطلاعات کاربری، ارسال اسپم، خدمات پروکسی، سوءاستفاده از شبکه و حملات محروم‌سازی از سرویس (DDoS) را توزیع کرده است. در هشت سال گذشته، اصلی‌ترین محموله مخرب این بات‌نت بدافزاری به نام EggJagger بوده است. این ابزار با نظارت بر حافظه موقت (Clipboard) سیستم قربانیان، آدرس کیف پول‌های ارز دیجیتال (مانند بیت‌کوین و اتریوم) را شناسایی و آن‌ها را با آدرس‌های متعلق به مهاجمان جایگزین می‌کرد. طبق تخمین CrowdStrike، گردانندگان Sality تنها از طریق EggJagger حداقل ۱۵۰ هزار دلار ارز دیجیتال سرقت کرده‌اند.

عملیات فنی و مسدودسازی شبکه

تیم عملیات مقابله با تهدیدات CrowdStrike با همکاری شرکای صنعتی و پلیس بین‌الملل، از طریق یک عملیات «مسیرگردانی سیاه» (Sinkhole) در شبکه همتا‌به‌همتا، ارتباط دستگاه‌های آلوده را با سرورهای فرماندهی قطع کردند. در این روش، ساختار داده‌ای مربوط به لیست همتایان (Peer List) در هر بات هدف قرار گرفت. بات‌های Sality هر ۴۰ دقیقه یک‌بار آنلاین بودن همتایان خود را بررسی می‌کنند. تیم‌های امنیتی با حذف همتایان معتبر و جایگزینی آن‌ها با آدرس‌های Sinkhole اختصاصی، توانستند کنترل شبکه را در دست گرفته و مانع از دریافت دستورات جدید توسط سیستم‌های آلوده شوند.

توقیف دامنه‌ها و شناسایی قربانیان

علاوه بر این عملیات فنی، وزارت دادگستری آمریکا (DOJ)، اف‌بی‌آی (FBI) و سرویس تحقیقات جنایی دفاعی آمریکا دامنه‌های مرتبط با Sality را در ایالات متحده توقیف کردند. هم‌زمان، مقامات قضایی در کشورهای بلغارستان، مجارستان و رومانی نیز اقداماتی را علیه دامنه‌های میزبانی‌شده در اروپا انجام دادند. در حال حاضر، بنیاد Shadowserver با همکاری ارائه‌دهندگان خدمات اینترنتی (ISP) و تیم‌های پاسخگویی به حوادث امنیتی (CSIRT) در حال شناسایی سیستم‌های آلوده و اطلاع‌رسانی به قربانیان برای پاک‌سازی دستگاه‌ها است.