Sality: P2P-ботнет, уязвимости и кража криптовалюты на 12,1 млн рублей
Sality представляет собой долго действующее файловое вредоносное ПО и ботнет с одноранговой архитектурой P2P. Угроза впервые обнаружена в 2003 году. Она распространяется через исполняемые файлы, сетевые шары, съёмные носители и механизмы обмена файлами.
Децентрализованная архитектура Sality позволяет заражённым системам работать как одноранговые узлы и supernodes. Ботнет не зависит от централизованных серверов управления, что усложняет его нейтрализацию.
Уязвимости P2P-сети Sality
Протокол P2P Sality не предусматривает аутентификацию одноранговых узлов, криптографические идентификаторы и списки разрешённых узлов. Поэтому к сети может присоединиться любая общедоступная система, которая корректно отвечает на рукопожатие.
Боты поддерживают конечные списки superpeers и периодически проверяют их. Узлы, которые отвечают на запросы, получают более высокий уровень репутации. Не отвечающие узлы удаляются из списков.
В ходе операции по нейтрализации этой уязвимости узлы sinkhole присоединялись к P2P-сети как внешне легитимные участники. Они изменяли списки пиров, из-за чего заражённые системы теряли связь с действующими узлами.
В первую очередь атаке подвергались напрямую доступные superpeers. Системы за межсетевыми экранами или NAT изолировались, когда обращались к узлам sinkhole в рамках планового обслуживания.
Какие возможности использовал ботнет
Sality в первую очередь служил платформой для доставки дополнительного вредоносного ПО, включая:
- password stealers;
- инструменты для рассылки спама;
- proxy services;
- инструменты для эксплуатации уязвимостей в сетях;
- средства для создания DDoS-нагрузки.
В последние годы основным полезным грузом ботнета, согласно отчету, был EggJagger, инструмент clipjacking. Он отслеживает скопированные адреса криптокошельков и заменяет их на адреса, контролируемые злоумышленниками.
В результате этой деятельности было похищено не менее примерно 12,1 млн рублей в криптовалюте.
Последствия изоляции заражённых систем
После изоляции боты больше не могли получать URL-пакеты с адресами загрузки и пакеты файлов, содержащие непосредственно передаваемые полезные нагрузки.
Власти также заблокировали URL-адреса, на которых размещались полезные нагрузки Sality. Это ограничило возможность ботов с существующими наборами URL-адресов загружать дополнительное вредоносное ПО.
При этом существующие заражения остаются активными даже после пресечения активности ботнета. Организациям рекомендуется исследовать UDP-трафик, направленный на IP-адрес маяка, указанный в отчете. Сам IP-адрес в предоставленном тексте не приводится.
Обнаружение Sality с помощью YARA
Предоставленные правила YARA обнаруживают версии Sality 3 и 4 в памяти. Для этого они сопоставляют строку IPFILTERDRIVER и встроенные данные открытого ключа RSA, которые используются для проверки подписей полезных нагрузок.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



