آژانسهای بینالمللی مجری قانون با همکاری شرکت امنیتی CrowdStrike و بنیاد Shadowserver Foundation موفق شدند فعالیت باتنت همتابههمتا (P2P) قدیمی Sality را متوقف کنند. این باتنت ۲۳ ساله که از سال ۲۰۰۳ فعال بوده، برای توزیع بدافزار در بیش از ۱۵ هزار سیستم کامپیوتری در سراسر جهان استفاده میشده است.
سرقت ارزهای دیجیتال و توزیع بدافزار
باتنت Sality در طول سالهای فعالیت خود انواع کدهای مخرب از جمله ابزارهای سرقت اطلاعات کاربری، ارسال اسپم، خدمات پروکسی، سوءاستفاده از شبکه و حملات محرومسازی از سرویس (DDoS) را توزیع کرده است. در هشت سال گذشته، اصلیترین محموله مخرب این باتنت بدافزاری به نام EggJagger بوده است. این ابزار با نظارت بر حافظه موقت (Clipboard) سیستم قربانیان، آدرس کیف پولهای ارز دیجیتال (مانند بیتکوین و اتریوم) را شناسایی و آنها را با آدرسهای متعلق به مهاجمان جایگزین میکرد. طبق تخمین CrowdStrike، گردانندگان Sality تنها از طریق EggJagger حداقل ۱۵۰ هزار دلار ارز دیجیتال سرقت کردهاند.
عملیات فنی و مسدودسازی شبکه
تیم عملیات مقابله با تهدیدات CrowdStrike با همکاری شرکای صنعتی و پلیس بینالملل، از طریق یک عملیات «مسیرگردانی سیاه» (Sinkhole) در شبکه همتابههمتا، ارتباط دستگاههای آلوده را با سرورهای فرماندهی قطع کردند. در این روش، ساختار دادهای مربوط به لیست همتایان (Peer List) در هر بات هدف قرار گرفت. باتهای Sality هر ۴۰ دقیقه یکبار آنلاین بودن همتایان خود را بررسی میکنند. تیمهای امنیتی با حذف همتایان معتبر و جایگزینی آنها با آدرسهای Sinkhole اختصاصی، توانستند کنترل شبکه را در دست گرفته و مانع از دریافت دستورات جدید توسط سیستمهای آلوده شوند.
توقیف دامنهها و شناسایی قربانیان
علاوه بر این عملیات فنی، وزارت دادگستری آمریکا (DOJ)، افبیآی (FBI) و سرویس تحقیقات جنایی دفاعی آمریکا دامنههای مرتبط با Sality را در ایالات متحده توقیف کردند. همزمان، مقامات قضایی در کشورهای بلغارستان، مجارستان و رومانی نیز اقداماتی را علیه دامنههای میزبانیشده در اروپا انجام دادند. در حال حاضر، بنیاد Shadowserver با همکاری ارائهدهندگان خدمات اینترنتی (ISP) و تیمهای پاسخگویی به حوادث امنیتی (CSIRT) در حال شناسایی سیستمهای آلوده و اطلاعرسانی به قربانیان برای پاکسازی دستگاهها است.