Операция против Sality лишила ботнет новых вредоносных нагрузок

Минюст США сообщил о нарушении работы P2P-ботнета Sality, проведённом 31 августа 2026 года совместно с властями Болгарии, Венгрии и Румынии, а также CrowdStrike и Shadowserver Foundation. Инфраструктура позволяла оператору доставлять вредоносные модули более чем на 15 000 заражённых машин в разных странах.
Участники операции развернули sinkhole-инфраструктуру и изъяли связанные с Sality домены в США и Европе. Целью было не лечение заражённых устройств, а изоляция узлов сети от управления злоумышленником и блокирование загрузки новых модулей.
Как P2P-сеть использовали против ботнета
Sality известен с 2003 года как вредоносное ПО для Windows, способное заражать и модифицировать исполняемые файлы. Некоторые варианты обмениваются данными через одноранговую сеть, что позволяло обходиться без обычного центрального сервера управления и затрудняло стандартные операции по отключению C2.
CrowdStrike указала, что до операции продолжали работать две независимые P2P-сети — версии 3 и 4. У них были общая кодовая база и один оператор, но несовместимые версии протокола и разные криптографические ключи.
Для нарушения работы применили манипуляцию списком пиров — подход, использовавшийся при операциях против GameOver Zeus в 2014 году и Kelihos в 2017 году. Боты Sality доверяли участникам P2P-сети без аутентификации, криптографической идентичности и списка разрешённых узлов: достаточно было быть доступным из интернета и корректно ответить на рукопожатие протокола.
Почему новые модули больше не доставляются
В сети есть список известных суперпиров — публично доступных заражённых машин, на которых держится обмен данными. Sality проверяет доступность сохранённых пиров каждые 40 минут: ответившие узлы получают репутацию, а недоступные постепенно удаляются.
Операция использовала этот цикл обслуживания: настоящие пиры выводились из списка на уровне протокола, а на их место добавлялись специально подготовленные sinkhole-узлы. Сначала изолировали суперпиры, поэтому распространение URL-пакетов и файловых пакетов прекратилось. Устройства за межсетевыми экранами или NAT при очередном обращении к sinkhole-узлам также очищают свои списки и остаются изолированными.
Дополнительно были отключены URL, с которых Sality получал полезные нагрузки. Среди них был EggJagger — клиппер, отслеживающий адреса криптокошельков в буфере обмена и подменяющий их адресами злоумышленников. CrowdStrike оценивает ущерб от этой схемы минимум в 150 000 долларов.
Что проверить организациям
Все заражённые Sality машины теперь настроены на обращение к sinkhole-серверам CrowdStrike. Организациям рекомендовано проверить сетевые журналы и телеметрию конечных точек на UDP-трафик к IP-адресу 188.166.101.148: такое соединение указывает на инфекцию Sality.
Отключение P2P-канала не удаляет уже установленное вредоносное ПО. Для бизнеса практический вывод прост: обнаруженный сетевой индикатор должен запускать расследование хоста и устранение заражения, а не считаться подтверждением того, что риск исчез сам собой.

