Министерство юстиции США объявило о завершении многонациональной операции по ликвидации ботнета Sality — одной из старейших активных P2P-угроз, действовавшей с 2003 года. Операция, проведённая 31 августа 2026 года силами правоохранительных органов США, Болгарии, Венгрии и Румынии при участии CrowdStrike и Shadowserver Foundation, включала перехват управления P2P-сетью через механизм sinkhole и изъятие связанных доменов в США и Европе. Организациям, использующим Windows-инфраструктуру, рекомендуется проверить сетевые журналы на наличие признаков заражения — существующее вредоносное ПО на скомпрометированных машинах остаётся активным и требует удаления.
Что представляет собой Sality
Sality — полиморфный файловый инфектор, заражающий исполняемые файлы Windows и распространяющийся через сетевые ресурсы, USB-устройства, электронную почту и скомпрометированные веб-сайты. Ключевая особенность — децентрализованная P2P-архитектура управления, которая позволяла ботнету обходить традиционные методы нейтрализации, основанные на отключении центральных серверов управления (C2). Согласно заявлению Министерства юстиции, ботнет использовался для кражи криптовалюты и проведения кибератак против жертв в США и за рубежом.
Исторические отчёты CISA характеризуют Sality как угрозу, распространяющуюся через открытые файловые ресурсы и подключённые накопители, способную блокировать работу защитного ПО и устанавливать дополнительные вредоносные компоненты для кражи учётных данных. CISA также описывала Sality как полиморфный файловый инфектор с децентрализованной инфраструктурой обновлений.
Атрибуция и контекст угрозы
Согласно совместному бюллетеню CISA 2022 года, разработку и эксплуатацию ботнета Sality ведёт киберпреступная группировка SALTY SPIDER. Хотя основная деятельность ботнета была направлена на финансовую выгоду, CISA зафиксировала проведение DDoS-кампании в феврале 2022 года против украинских веб-форумов, обсуждавших российское военное наступление на Харьков. Этот факт указывает на готовность операторов использовать инфраструктуру ботнета в том числе в политических целях.
Важно отметить, что атрибуция CISA носит исторический характер и не устанавливает прямую связь конкретного лица или организации с операцией, нейтрализованной в сентябре 2026 года.
Механизм ликвидации
Операция использовала фундаментальную слабость P2P-протокола Sality: отсутствие аутентификации, криптографической идентификации участников и механизма проверки подлинности узлов. Любая публично доступная машина, корректно отвечавшая на P2P-рукопожатие, принималась сетью как легитимный участник. Эта архитектурная уязвимость, по данным исследователей, позволила провести операцию по перехвату управления.
Параллельно с перехватом P2P-сети были изъяты домены, использовавшиеся для размещения полезных нагрузок Sality. Домены изъяты как в США, так и в Европе при содействии правоохранительных органов Болгарии, Венгрии и Румынии.
Shadowserver Foundation работает с интернет-провайдерами и группами реагирования на инциденты для идентификации заражений Sality и содействия в уведомлении жертв и устранении последствий.
Стратегический контекст
Министерство юстиции позиционирует операцию как реализацию первого направления киберстратегии президента Трампа — «Формирование поведения противника» (Shape Adversary Behavior), направленного на выявление и ликвидацию вредоносных сетей и деградацию инструментов и инфраструктуры злоумышленников. Первый заместитель прокурора США Билл Эссайли подчеркнул, что успешная ликвидация демонстрирует эффективность взаимодействия государственного и частного секторов.
Помощник директора ФБР Патрик Грэнди отметил, что сотрудничество с международными правоохранительными органами и партнёрами из частного сектора усиливает возможности ФБР по нейтрализации киберугроз.
Рекомендации по обнаружению и реагированию
Ликвидация P2P-инфраструктуры и изъятие доменов предотвращают доставку новых вредоносных нагрузок, однако уже установленное на заражённых системах вредоносное ПО остаётся активным. Организациям необходимо:
- Проверить сетевые журналы и телеметрию конечных точек на наличие UDP-трафика к IP-адресу 188.166.101[.]148 — совпадение указывает на заражение Sality, требующее немедленного устранения
- Проверить наличие обращений к следующим доменам, связанным с доставкой полезных нагрузок:
theunforgiven.p8[.]hu,painelwebradiodigital.awardspace[.]info,sgwebdesigner.free[.]fr,www.yonelco[.]com,pozdravizbeograda[.]com,highclass.atspace[.]com,situluimihai.3x[.]ro,gatheredovertime[.]com,imagebucket[.]biz - Провести полное антивирусное сканирование Windows-систем с акцентом на целостность исполняемых файлов — Sality распространяется путём внедрения в PE-файлы на диске
- Изолировать обнаруженные заражённые машины и выполнить переустановку или восстановление из чистых резервных копий
Ликвидация Sality — редкий пример успешного разрушения P2P-ботнета, архитектура которого считалась устойчивой к традиционным методам нейтрализации. Для организаций ключевое действие сейчас — не праздновать успех операции, а проверить собственную инфраструктуру: заражённые машины продолжают содержать активное вредоносное ПО, и единственный способ его устранить — обнаружение по указанным индикаторам компрометации и полная очистка затронутых систем.