Een gecoördineerde internationale operatie heeft de belangrijkste infrastructuur die door Sality wordt gebruikt ontmanteld, waardoor een peer-to-peer botnet dat al meer dan 20 jaar actief is ontwricht.
Authorities in the United States en Europa werkte samen met particuliere cybersecuritybedrijven om domeinen in beslag te nemen en het communicatiesysteem te verstoren dat Sality-operators in staat stelde geïnfecteerde computers te beheren. De operatie betrof het Amerikaanse ministerie van Justitie, FBI en de Defense Criminal Investigative Service, met steun van Europol en Eurojust. Autoriteiten in Bulgarije, Hongarije en Roemenië namen ook Sality-gekoppelde domeinen in beslag die in Europa werden gehost.
CrowdStrike nam deel aan de operatie door zich te richten op de peer-to-peer-infrastructuur die geïnfecteerde apparaten verbindt. In plaats van volledig te vertrouwen op traditionele gecentraliseerde command-and-control-servers, gebruikte Sality geïnfecteerde machines om te communiceren met andere leden van het botnet, waardoor het moeilijker werd om de infrastructuur uit te schakelen via conventionele serverbeslagen.
Onderzoekers en onderzoekers verstoorden dit netwerk met een zinkgatoperatie gericht op Sality’s bekende “super peers”, die fungeerden als belangrijke communicatiepunten tussen geïnfecteerde systemen. De interventie voorkwam dat malwarebestanden en instructies voor het downloaden van extra payloads zich verder door het netwerk verspreidden.
CrowdStrike says de operatie heeft de resterende Sality-botnetinfrastructuur buiten de controle van de exploitanten gebracht.
Sality verscheen voor het eerst in 2003 en ontwikkelde zich tot een langlopende malware-operatie die in staat is geïnfecteerde Windows-computers te gebruiken voor meerdere vormen van cybercriminaliteit. Meer dan 15.000 apparaten zijn sinds het ontstaan van de operatie geïnfecteerd met malware via deze operatie.
CrowdStrike schrijft Sality toe aan een cybercriminele groep die het volgt als SALTY SPIDER, waarvan onderzoekers vermoeden dat die opereert vanuit de Republiek Basjkortostan in Rusland. De toeschrijving komt van het beveiligingsbedrijf en niet van de wetshandhavingsinstanties.
Door de lange geschiedenis heen is Sality in verband gebracht met malware die wordt gebruikt voor inlogdiefstal, spamcampagnes, proxydiensten, het misbruiken van netwerken en distributed denial-of-service-aanvallen.
Meer recentelijk was het doel van het botnet echter steeds meer gericht op diefstal van cryptovaluta.
Twee Sality-netwerken die nog operationeel waren vóór de verwijdering, werden voornamelijk gebruikt om EggJagger te verspreiden. De malware voert een techniek uit die clipjacking wordt genoemd, waarbij het klembord van een geïnfecteerde computer wordt bewaakt op adressen van cryptocurrency-wallets.
Wanneer een slachtoffer een wallet-adres kopieert voordat een transactie wordt uitgevoerd, kan EggJagger het stilletjes vervangen door een adres dat door de aanvallers wordt gecontroleerd. Een gebruiker die de substitutie niet opmerkt, kan dan cryptocurrency rechtstreeks naar de criminelen sturen in plaats van naar de beoogde ontvanger.
CrowdStrike zegt dat EggJagger ongeveer acht jaar lang Sality’s primaire malwarepayload was.
De internationale operatie richtte zich zowel op domeinen die Sality ondersteunden als op de peer-to-peer architectuur die geïnfecteerde computers in staat stelde nieuwe instructies en malware te ontvangen. Door kritieke communicatiepunten om te leiden en peerinformatie uit geïnfecteerde systemen te verwijderen, konden onderzoekers machines isoleren van het criminele netwerk.
Na meer dan twintig jaar onafgebroken te hebben geopereerd, staat Sality nu niet langer onder controle van zijn exploitanten, aldus CrowdStrike.
