Koordineli uluslararası bir operasyon, Sality tarafından kullanılan önemli altyapıyı dağıttı ve 20 yıldan fazla süredir aktif kalan eşler arası botnet’i bozdu.
Authorities in the United States ve Avrupa, özel siber güvenlik şirketleriyle birlikte alan alanlarını ele geçirmek ve Salty operatörlerinin enfekte bilgisayarları kontrol etmesini sağlayan iletişim sistemine müdahale etmek için çalıştı. Operasyon, ABD Adalet Bakanlığı, FBI ve Savunma Ceza Soruşturma Servisi’ni Europol ve Eurojust’un desteğiyle kapsıyordu. Bulgaristan, Macaristan ve Romanya’daki yetkililer de Avrupa’da bulunan Sality bağlantılı alan alanlarına el koydu.
CrowdStrike, enfekte cihazları bağlayan eşler arası altyapıyı hedef alarak operasyona katıldı. Tamamen geleneksel merkezi komuta ve kontrol sunucularına bağımlı olmak yerine, Salty, enfekte makineleri botnetin diğer üyeleriyle iletişim kurmak için kullandı ve bu da altyapısını geleneksel sunucu el koymalarla devre dışı bırakmayı zorlaştırdı.
Araştırmacılar ve araştırmacılar, Sality’nin bilinen “süper eşlerini” hedef alan bir çökük operasyonu kullanarak bu ağı bozdular; bu operasyonlar, enfekte sistemler arasında önemli iletişim noktaları olarak görev yaptı. Bu müdahale, kötü amaçlı yazılım dosyalarının ve ek yük indirme talimatlarının ağ üzerinden yayılmaya devam etmesini engelledi.
CrowdStrike says operasyon, kalan Salty botnet altyapısını operatörlerinin kontrolü dışında bırakmıştır.
Salty ilk olarak 2003 yılında ortaya çıktı ve enfekte Windows bilgisayarlarını çeşitli siber suç türleri için kullanabilen uzun süreli bir zararlı yazılım operasyonuna dönüştü. Operasyonun ortaya çıkışından bu yana 15.000’den fazla cihaz zararlı yazılımla enfekte oldu.
CrowdStrike, Salalty’yi SALTY SPIDER olarak takip ettiği bir siber suç grubuna atfediyor; araştırmacılar bu grubun muhtemelen Rusya’daki Başkurdistan Cumhuriyeti’nden faaliyet gösterdiğini düşünüyor. Bu atfın, kolluk kuvvetlerinden değil, güvenlik şirketinden geliyor.
Uzun tarih boyunca, Salty, kimlik bilgileri hırsızlığı, spam kampanyaları, proxy hizmetleri, ağların sömürülmesi ve dağıtık hizmet reddi saldırılarında kullanılan kötü amaçlı yazılımlarla ilişkilendirilmiştir.
Ancak son zamanlarda, botnetin amacı giderek kripto para hırsızlığına odaklanmaya başladı.
Kaldırmadan önce faaliyette kalan iki Salty ağı, esas olarak EggJagger dağıtımı için kullanılıyordu. Kötü amaçlı yazılım, enfekte bir bilgisayarın kripto para cüzdan adreslerini izleyen clipjacking (clipjacking) adlı bir tekniği uygular.
Bir kurban işlem yapmadan önce cüzdan adresini kopyaladığında, EggJagger bunu saldırganların kontrol ettiği bir adresle sessizce değiştirebilir. Bir kullanıcı, ikame işlemini fark etmeyince, kripto para birimini doğrudan suçlulara gönderebilir, hedef alıcıya değil.
CrowdStrike, EggJagger’ın Sality’nin ana zararlı yazılım yükü olduğunu yaklaşık sekiz yıl boyunca söylüyor.
Uluslararası operasyon, hem Sality’yi destekleyen alan alanlarını hem de enfekte bilgisayarların yeni talimatlar ve zararlı yazılım almasını sağlayan eşler arası mimariyi hedef aldı. Kritik iletişim noktalarını yönlendirerek ve enfekte sistemlerden eş bilgilerini kaldırarak, araştırmacılar makineleri suç ağından izole edebildiler.
Yirmi yılı aşkın süredir kesintisiz faaliyet gösteren Salty artık operatörlerinin kontrolünde değil, CrowdStrike’a göre.
