Sality: P2P-ботнет, уязвимости и кража криптовалюты на 12,1 млн рублей

Sality представляет собой долго действующее файловое вредоносное ПО и ботнет с одноранговой архитектурой P2P. Угроза впервые обнаружена в 2003 году. Она распространяется через исполняемые файлы, сетевые шары, съёмные носители и механизмы обмена файлами.

Децентрализованная архитектура Sality позволяет заражённым системам работать как одноранговые узлы и supernodes. Ботнет не зависит от централизованных серверов управления, что усложняет его нейтрализацию.

Уязвимости P2P-сети Sality

Протокол P2P Sality не предусматривает аутентификацию одноранговых узлов, криптографические идентификаторы и списки разрешённых узлов. Поэтому к сети может присоединиться любая общедоступная система, которая корректно отвечает на рукопожатие.

Боты поддерживают конечные списки superpeers и периодически проверяют их. Узлы, которые отвечают на запросы, получают более высокий уровень репутации. Не отвечающие узлы удаляются из списков.

В ходе операции по нейтрализации этой уязвимости узлы sinkhole присоединялись к P2P-сети как внешне легитимные участники. Они изменяли списки пиров, из-за чего заражённые системы теряли связь с действующими узлами.

В первую очередь атаке подвергались напрямую доступные superpeers. Системы за межсетевыми экранами или NAT изолировались, когда обращались к узлам sinkhole в рамках планового обслуживания.

Какие возможности использовал ботнет

Sality в первую очередь служил платформой для доставки дополнительного вредоносного ПО, включая:

  • password stealers;
  • инструменты для рассылки спама;
  • proxy services;
  • инструменты для эксплуатации уязвимостей в сетях;
  • средства для создания DDoS-нагрузки.

В последние годы основным полезным грузом ботнета, согласно отчету, был EggJagger, инструмент clipjacking. Он отслеживает скопированные адреса криптокошельков и заменяет их на адреса, контролируемые злоумышленниками.

В результате этой деятельности было похищено не менее примерно 12,1 млн рублей в криптовалюте.

Последствия изоляции заражённых систем

После изоляции боты больше не могли получать URL-пакеты с адресами загрузки и пакеты файлов, содержащие непосредственно передаваемые полезные нагрузки.

Власти также заблокировали URL-адреса, на которых размещались полезные нагрузки Sality. Это ограничило возможность ботов с существующими наборами URL-адресов загружать дополнительное вредоносное ПО.

При этом существующие заражения остаются активными даже после пресечения активности ботнета. Организациям рекомендуется исследовать UDP-трафик, направленный на IP-адрес маяка, указанный в отчете. Сам IP-адрес в предоставленном тексте не приводится.

Обнаружение Sality с помощью YARA

Предоставленные правила YARA обнаруживают версии Sality 3 и 4 в памяти. Для этого они сопоставляют строку IPFILTERDRIVER и встроенные данные открытого ключа RSA, которые используются для проверки подписей полезных нагрузок.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: