Міністерство юстиції США оголосило про завершення багато-національної операції з ліквідації ботнету Sality — однієї з найстаріших активних P2P-загроз, що діяла з 2003 року. Операція, проведена 31 серпня 2026 року силами правоохоронних органів США, Болгарії, Угорщини та Румунії за участю CrowdStrike і Shadowserver Foundation, включала перехоплення керування P2P-мережею через механізм sinkhole та вилучення пов’язаних доменів у США та Європі. Організаціям, які використовують Windows-інфраструктуру, рекомендується перевірити мережеві журнали на наявність ознак зараження — наявне зловмисне ПЗ на скомпрометованих машинах залишається активним і потребує видалення.
Що являє собою Sality
Sality — поліморфний файловий інфектор, що заражає виконувані файли Windows і поширюється через мережеві ресурси, USB-пристрої, електронну пошту та скомпрометовані вебсайти. Ключова особливість — децентралізована P2P-архітектура керування, яка дозволяла ботнету обходити традиційні методи нейтралізації, засновані на відключенні центральних серверів керування (C2). Згідно із заявою Міністерства юстиції, ботнет використовувався для викрадення криптовалюти та проведення кібератак проти жертв у США та за кордоном.
Історичні звіти CISA характеризують Sality як загрозу, що поширюється через відкриті файлові ресурси та підключені носії, здатну блокувати роботу захисного ПЗ та встановлювати додаткові зловмисні компоненти для викрадення облікових даних. CISA також описувала Sality як поліморфний файловий інфектор із децентралізованою інфраструктурою оновлень.
Атрибуція та контекст загрози
Згідно зі спільним бюлетенем CISA 2022 року, розробку та експлуатацію ботнету Sality веде кіберзлочинне угруповання SALTY SPIDER. Хоча основна діяльність ботнету була спрямована на фінансову вигоду, CISA зафіксувала проведення DDoS-кампанії у лютому 2022 року проти українських вебфорумів, що обговорювали російський військовий наступ на Харків. Цей факт свідчить про готовність операторів використовувати інфраструктуру ботнету також і в політичних цілях.
Варто зазначити, що атрибуція CISA має історичний характер і не встановлює прямого зв’язку конкретної особи чи організації з операцією, нейтралізованою у вересні 2026 року.
Механізм ліквідації
Операція використала фундаментальну слабкість P2P-протоколу Sality: відсутність автентифікації, криптографічної ідентифікації учасників і механізму перевірки справжності вузлів. Будь-яка публічно доступна машина, яка коректно відповідала на процедурy P2P-рукостискання, сприймалася мережею як легітимний учасник. Ця архітектурна вразливість, за даними дослідників, дала змогу провести операцію з перехоплення керування.
Паралельно з перехопленням P2P-мережі було вилучено домени, що використовувалися для розміщення корисних навантажень Sality. Домени вилучено як у США, так і в Європі за сприяння правоохоронних органів Болгарії, Угорщини та Румунії.
Shadowserver Foundation працює з інтернет-провайдерами та командами реагування на інциденти для виявлення заражень Sality і допомоги в повідомленні жертв та усуненні наслідків.
Стратегічний контекст
Міністерство юстиції позиціонує операцію як реалізацію першого напряму кіберстратегії президента Трампа — «Формування поведінки противника» (Shape Adversary Behavior), спрямованого на виявлення та ліквідацію зловмисних мереж і деградацію інструментів та інфраструктури зловмисників. Перший заступник прокурора США Білл Ессайлі підкреслив, що успішна ліквідація демонструє ефективність взаємодії державного та приватного секторів.
Помічник директора ФБР Патрік Гренді зазначив, що співпраця з міжнародними правоохоронними органами та партнерами з приватного сектору посилює можливості ФБР щодо нейтралізації кіберзагроз.
Рекомендації з виявлення та реагування
Ліквідація P2P-інфраструктури та вилучення доменів запобігають доставці нових зловмисних навантажень, проте вже встановлене на заражених системах зловмисне ПЗ залишається активним. Організаціям необхідно:
- Перевірити журнали мережевої активності та телеметрію кінцевих точок на наявність UDP-трафіку до IP-адреси 188.166.101[.]148 — збіг вказує на зараження Sality, що потребує негайного усунення
- Перевірити наявність звернень до таких доменів, пов’язаних із доставкою корисних навантажень:
theunforgiven.p8[.]hu,painelwebradiodigital.awardspace[.]info,sgwebdesigner.free[.]fr,www.yonelco[.]com,pozdravizbeograda[.]com,highclass.atspace[.]com,situluimihai.3x[.]ro,gatheredovertime[.]com,imagebucket[.]biz - Провести повне антивірусне сканування Windows-систем з акцентом на цілісність виконуваних файлів — Sality поширюється шляхом вбудовування в PE-файли на диску
- Ізолювати виявлені заражені машини та виконати перевстановлення або відновлення з чистих резервних копій
Ліквідація Sality — рідкісний приклад успішного знищення P2P-ботнету, архітектура якого вважалася стійкою до традиційних методів нейтралізації. Для організацій ключова дія зараз — не святкувати успіх операції, а перевірити власну інфраструктуру: заражені машини й надалі містять активне зловмисне ПЗ, і єдиний спосіб його усунути — виявлення за вказаними індикаторами компрометації та повне очищення уражених систем.