国际执法机构与CrowdStrike和Shadowserver基金会合作,瓦解了Sality——一个运行了23年的点对点僵尸网络,该网络曾向全球超过15000台机器传播恶意软件。
该僵尸网络自2003年以来一直运作,向受害者分发各种类型的恶意代码,涵盖凭证窃取、垃圾邮件分发、代理服务、网络利用和分布式拒绝服务(DDoS)攻击。
在过去八年中,Sality的主要载荷是EggJagger,一种监控剪贴板中加密货币钱包地址的工具,然后静默替换为攻击者控制的地址。
当受害者复制比特币或以太坊地址进行支付时,恶意软件会将资金重定向到犯罪分子的钱包中。
CrowdStrike估计,仅通过EggJagger,Sality的运营者就窃取了至少15万美元的加密货币。
周一,CrowdStrike的反对手行动团队与国际执法机构和行业合作伙伴合作,通过执行点对点沉洞操作瓦解了Sality。
该操作隔离了受感染的机器,切断了犯罪运营者与其网络上设备通信的能力。
一旦被隔离,僵尸程序就无法再接收载荷下载指令或直接载荷传输,从而有效瓦解了僵尸网络。
“实际上,该操作针对的是每个僵尸网络核心的数据结构——其对等列表,”CrowdStrike反对手行动团队在关于此次打击的技术报告中表示。
每个Sality僵尸程序维护一个已知超级对等点的列表——这些是可公开访问的受感染机器,构成了P2P网络的骨干。每40分钟,僵尸程序会检查其对等点是否仍然在线。未响应的对等点会从网络中清除。
反击利用了这一机制,通过移除每个僵尸程序对等列表中的合法超级对等点,不断隔离网络中更多受感染的机器,并将专门构建的沉洞条目插入对等列表。
这种方法使警方和网络操作人员能够了解行动的进展,并帮助他们通知受害者。
除了沉洞操作外,美国司法部、联邦调查局和国防部监察长办公室的国防刑事调查服务在美国查封了与Sality相关的域名。
与此同时,保加利亚、匈牙利和罗马尼亚的国际执法机构对欧洲托管的额外Sality相关域名采取了行动。
同时,Shadowserver基金会正在与互联网服务提供商和计算机安全事件响应团队(CSIRT)合作,识别感染并协助受害者通知和修复。