VMTech
Razgovarajmo

Međunarodna akcija izolovala Sality P2P botnet

Međunarodna akcija izolovala Sality P2P botnet

Američko Ministarstvo pravde, uz vlasti Bugarske, Mađarske i Rumunije, sprovelo je 31. avgusta 2026. akciju protiv P2P botneta Sality. U saradnji sa kompanijom CrowdStrike i organizacijom Shadowserver Foundation, operateri su izolovali mrežu i zaplenili domene povezane sa isporukom zlonamernih paketa. CrowdStrike navodi da je Sality omogućavao distribuciju payloada na više od 15.000 zaraženih računara širom sveta.

Sality je u upotrebi najmanje od 2003. godine i poznat je po infekciji i izmeni Windows izvršnih datoteka. Malver se širio preko mrežnih deljenja, USB uređaja, razmene fajlova, kompromitovanih sajtova, priloga e-pošte i P2P mreža. Takav model je stvarao samopropagirajući botnet, bez potrebe da operater stalno pokreće nove infekcije.

P2P otpornost iskorišćena za prekid komunikacije

Za razliku od infrastrukture koja se oslanja na centralni komandno-kontrolni server, Sality je koristio dve aktivne P2P mreže, verzije 3 i 4. Imale su isti kod i istog operatera, ali nekompatibilne protokole i različite kriptografske ključeve. Ta arhitektura je otežavala klasično gašenje C2 servera.

Akcija je zato primenila manipulaciju listom peerova, pristup korišćen i pri poremećaju botneta GameOver Zeus 2014. i Kelihos 2017. Sality botovi su prihvatali učesnike koji pravilno odgovore na P2P rukovanje, bez autentifikacije, kriptografskog identiteta ili dozvoljene liste. Sinkhole čvorovi su tako mogli da se predstave kao legitimni peerovi i promene komunikacionu strukturu mreže.

Botnet na svakih 40 minuta proverava da li su sačuvani peerovi dostupni. Odgovarajući peerovi dobijaju reputaciju, dok se nedostupni vremenom uklanjaju. Operacija je taj ciklus iskoristila da ukloni legitimne super-peerove, odnosno javno dostupne zaražene mašine koje čine okosnicu mreže, i umetne sinkhole unose. Kada se super-peerovi izoluju, URL i fajl paketi prestaju da se šire.

Šta ostaje rizik za organizacije

Većina infekcija nalazi se iza zaštitnih zidova ili NAT-a i ne može se direktno kontaktirati. Kada takvi uređaji tokom redovnog ciklusa stupe u vezu sa sinkhole čvorovima, njihove liste peerova se čiste i ostaju izolovane. Zaplena URL adresa sa kojih su preuzimani payloadi dodatno sprečava Sality da dođe do novih datoteka.

Jedan od glavnih payloada bio je EggJagger, alat koji prati klipbord i zamenjuje adrese kripto-novčanika adresama pod kontrolom napadača, kako bi preusmerio transakcije. Procena je da je tom tehnikom ukradeno najmanje 150.000 dolara. Sality je korišćen i za DDoS napade na Arabic Financial Forum 2016, Ukrainian Forum 2022. i AvanChange 2023. godine.

Sve identifikovane Sality infekcije sada pokušavaju da šalju beacon saobraćaj ka sinkhole infrastrukturi kojom upravlja CrowdStrike. Organizacije treba da pregledaju mrežne dnevnike i endpoint telemetriju za UDP saobraćaj ka adresi lighthouse 188.166.101[.]148. Podudaranje je pokazatelj infekcije koju treba sanirati, jer prekid isporuke novih payloada ne uklanja malver koji je već instaliran na sistemu.

Za poslovanje je ključna razlika između poremećene komandne infrastrukture i očišćenog okruženja: izolacija Sality mreže smanjuje mogućnost novih preuzimanja, ali odgovor mora obuhvatiti potvrdu nalaza, uklanjanje infekcije i proveru kompromitovanih izvršnih datoteka na pogođenim Windows uređajima.

#cybersecurity#malware#botnet#threatintel
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 02.09.2026
Instagram

Međunarodna akcija izolovala Sality P2P botnet

Otvorite objavu na Instagramu ↗