Mastodon Mastodon Mastodon Mastodon

Ботнет Sality ликвидирован после 23 лет работы — детали международной операции

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Министерство юстиции США объявило о завершении многонациональной операции по ликвидации ботнета Sality — одной из старейших активных P2P-угроз, действовавшей с 2003 года. Операция, проведённая 31 августа 2026 года силами правоохранительных органов США, Болгарии, Венгрии и Румынии при участии CrowdStrike и Shadowserver Foundation, включала перехват управления P2P-сетью через механизм sinkhole и изъятие связанных доменов в США и Европе. Организациям, использующим Windows-инфраструктуру, рекомендуется проверить сетевые журналы на наличие признаков заражения — существующее вредоносное ПО на скомпрометированных машинах остаётся активным и требует удаления.

Что представляет собой Sality

Sality — полиморфный файловый инфектор, заражающий исполняемые файлы Windows и распространяющийся через сетевые ресурсы, USB-устройства, электронную почту и скомпрометированные веб-сайты. Ключевая особенность — децентрализованная P2P-архитектура управления, которая позволяла ботнету обходить традиционные методы нейтрализации, основанные на отключении центральных серверов управления (C2). Согласно заявлению Министерства юстиции, ботнет использовался для кражи криптовалюты и проведения кибератак против жертв в США и за рубежом.

Исторические отчёты CISA характеризуют Sality как угрозу, распространяющуюся через открытые файловые ресурсы и подключённые накопители, способную блокировать работу защитного ПО и устанавливать дополнительные вредоносные компоненты для кражи учётных данных. CISA также описывала Sality как полиморфный файловый инфектор с децентрализованной инфраструктурой обновлений.

Атрибуция и контекст угрозы

Согласно совместному бюллетеню CISA 2022 года, разработку и эксплуатацию ботнета Sality ведёт киберпреступная группировка SALTY SPIDER. Хотя основная деятельность ботнета была направлена на финансовую выгоду, CISA зафиксировала проведение DDoS-кампании в феврале 2022 года против украинских веб-форумов, обсуждавших российское военное наступление на Харьков. Этот факт указывает на готовность операторов использовать инфраструктуру ботнета в том числе в политических целях.

Важно отметить, что атрибуция CISA носит исторический характер и не устанавливает прямую связь конкретного лица или организации с операцией, нейтрализованной в сентябре 2026 года.

Механизм ликвидации

Операция использовала фундаментальную слабость P2P-протокола Sality: отсутствие аутентификации, криптографической идентификации участников и механизма проверки подлинности узлов. Любая публично доступная машина, корректно отвечавшая на P2P-рукопожатие, принималась сетью как легитимный участник. Эта архитектурная уязвимость, по данным исследователей, позволила провести операцию по перехвату управления.

Параллельно с перехватом P2P-сети были изъяты домены, использовавшиеся для размещения полезных нагрузок Sality. Домены изъяты как в США, так и в Европе при содействии правоохранительных органов Болгарии, Венгрии и Румынии.

Shadowserver Foundation работает с интернет-провайдерами и группами реагирования на инциденты для идентификации заражений Sality и содействия в уведомлении жертв и устранении последствий.

Стратегический контекст

Министерство юстиции позиционирует операцию как реализацию первого направления киберстратегии президента Трампа — «Формирование поведения противника» (Shape Adversary Behavior), направленного на выявление и ликвидацию вредоносных сетей и деградацию инструментов и инфраструктуры злоумышленников. Первый заместитель прокурора США Билл Эссайли подчеркнул, что успешная ликвидация демонстрирует эффективность взаимодействия государственного и частного секторов.

Помощник директора ФБР Патрик Грэнди отметил, что сотрудничество с международными правоохранительными органами и партнёрами из частного сектора усиливает возможности ФБР по нейтрализации киберугроз.

Рекомендации по обнаружению и реагированию

Ликвидация P2P-инфраструктуры и изъятие доменов предотвращают доставку новых вредоносных нагрузок, однако уже установленное на заражённых системах вредоносное ПО остаётся активным. Организациям необходимо:

  • Проверить сетевые журналы и телеметрию конечных точек на наличие UDP-трафика к IP-адресу 188.166.101[.]148 — совпадение указывает на заражение Sality, требующее немедленного устранения
  • Проверить наличие обращений к следующим доменам, связанным с доставкой полезных нагрузок: theunforgiven.p8[.]hu, painelwebradiodigital.awardspace[.]info, sgwebdesigner.free[.]fr, www.yonelco[.]com, pozdravizbeograda[.]com, highclass.atspace[.]com, situluimihai.3x[.]ro, gatheredovertime[.]com, imagebucket[.]biz
  • Провести полное антивирусное сканирование Windows-систем с акцентом на целостность исполняемых файлов — Sality распространяется путём внедрения в PE-файлы на диске
  • Изолировать обнаруженные заражённые машины и выполнить переустановку или восстановление из чистых резервных копий

Ликвидация Sality — редкий пример успешного разрушения P2P-ботнета, архитектура которого считалась устойчивой к традиционным методам нейтрализации. Для организаций ключевое действие сейчас — не праздновать успех операции, а проверить собственную инфраструктуру: заражённые машины продолжают содержать активное вредоносное ПО, и единственный способ его устранить — обнаружение по указанным индикаторам компрометации и полная очистка затронутых систем.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.