
Министерството на правосъдието на САЩ обяви на 2 септември 2026 г., че съвместна международна операция е извадила от строя ботнета Sality — една от най-дълголетните зарази в историята на Windows, действала непрекъснато от 2003 г. Техническата част е изпълнена на 31 август от екипа Counter Adversary Operations на CrowdStrike, а вместо да превземат централен сървър (какъвто Sality никога не е имал), специалистите са използвали самата peer-to-peer мрежа на ботнета, за да изолират над 15 000 заразени машини по света.
В операцията участват ФБР, Defense Criminal Investigative Service към Инспектората на Пентагона, Europol и Eurojust, както и правоохранителните органи на България, Унгария и Румъния. Фондацията Shadowserver поема известяването на жертвите през интернет доставчиците и националните CERT екипи.
Защо Sality беше толкова труден за спиране
Класическият ботнет има сървър за управление. Спрете сървъра — ботнетът замлъква. Sality няма такъв: всяка заразена машина знае адресите на други заразени машини и си ги разменя. Именно тази архитектура позволи на групата, която CrowdStrike нарича SALTY SPIDER и свързва с района на Република Башкортостан в Русия, да работи над две десетилетия.
През годините Sality е разпространявал практически всичко: кражба на пароли, спам, прокси услуги, инструменти за атака в локални мрежи и DDoS. Според The Hacker News сред целите на DDoS кампаниите са арабски финансов форум (април 2016 г.), украински форум (февруари 2022 г., ден след нахлуването на Русия) и обменното бюро AvanChange (септември 2023 г.).
Към момента на спирането работеха паралелно две мрежи — версия 3 и версия 4. Един и същ код, но несъвместими протоколи и различни криптографски ключове, тоест двете не се виждат една друга.
Атаката: отравяне на списъка с връстници
Ключът е в структурата, която всеки бот пази — списъкът с peer адреси. На всеки 40 минути ботът проверява дали връстниците му отговарят. Който отговори, печели репутация; който мълчи достатъчно дълго, изпада от списъка.
Тази „поддръжка“ се оказа и слабото място. Операцията системно направи недостъпни така наречените super peers — публично достижимите заразени машини, които са гръбнакът на мрежата. Списъците се изпразниха от само себе си, а на тяхно място влязоха специално подготвени sinkhole възли. За машините зад NAT е използван пасивен подход, който изчаква нормалния цикъл на обновяване.
Резултатът: ботовете вече говорят единствено с изследователите. Не могат да получат нито URL адреси, нито файлови пакети от оператора си. „Протоколът не може да бъде подсилен срещу атака и мрежата не може да изключи активен защитник, който говори нейния език“, обобщава CrowdStrike в техническия си разбор.
Паралелно американските власти иззеха домейни в САЩ, а европейските партньори — още домейни, хоствани в България, Унгария и Румъния. Общо девет адреса за доставка на полезен товар отпаднаха, сред тях theunforgiven.p8[.]hu и gatheredovertime[.]com/nb4.
Кражбата: 150 000 долара по клипборда
Последните осем години основният товар на Sality е EggJagger — clipjacking инструмент, който следи клипборда за адреси на криптовалутни портфейли и ги подменя мълчаливо с адреси на оператора. Копирате адрес, поставяте го в портфейла си и парите тръгват другаде.
Снимка: CrowdStrike
По оценка на CrowdStrike така са откраднати поне 150 000 щ.д. (около 128 000 €), или приблизително 12,1 млн. рубли. Портфейлът на групата е достигал върхова номинална стойност от около 147 млн. рубли (близо 1,35 млн. щ.д.).
Как да проверите дали сте засегнати
Sality заразява изпълними файлове под Windows, така че една машина често означава и заразени външни дискове. Индикаторът след операцията е прост: UDP трафик към адреса 188.166.101[.]148 означава, че устройството все още изпълнява кода на ботнета. Този адрес е sinkhole на изследователите — трафикът е безвреден, но е сигнал за инфекция, която трябва да бъде почистена.
Контекст
Подходът не е нов, но е рядък. През 2014 г. по подобен начин беше ударен GameOver Zeus, а през 2017 г. — Kelihos. Разликата сега е, че The Register описва операция срещу мрежа, която работи повече от две десетилетия и е преживяла няколко смени на поколения Windows.
„Публичният и частният сектор могат да бъдат мощна сила за добро“, коментира първият заместник-прокурор Бил Есайли, а Патрик Гранди, заместник-директорът, ръководещ офиса на ФБР в Лос Анджелис, подчерта ролята на съвместната работа с индустрията. По думите на BleepingComputer операторът е загубил контрола върху мрежата си без нито един иззет сървър за управление.
Новината идва в седмица, натоварена със сигурност — от активно експлоатираните дупки в SonicWall SMA1000 до модела на OpenAI, който сам пробива системи.
Заключение
Sality не е арестуван — операторите му остават на свобода и теоретично могат да пуснат нова версия с друг протокол. Но 15 000 машини вече не им се подчиняват, а деветте домейна за доставка са иззети. По-важното е доказателството на принципа: P2P архитектурата, дълго смятана за щит срещу изключване, не е неуязвима. Който говори протокола, може да го използва и в обратната посока.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google