В США заявили о ликвидации «российской киберпреступной организации» после 22 лет её работы

изображение: grok
Американские правоохранители вместе с CrowdStrike взяли под контроль инфраструктуру Sality, ботнета, который работает без перерыва с 2003 года. Минюст США и ФБР изъяли управляющие домены, а инженеры CrowdStrike одновременно отключали заражённые машины от командных серверов. Операцию показали прямо на публике, на сцене конференции CrowdStrike Day Zero в Лас-Вегасе.
Sality не какой-то однодневный троян-скрипт-кидди, а настоящий динозавр даркнета. Ботнет запустили ещё в 2003 году, когда даже YouTube не существовал, а вирусы обычно бегали по флешкам и пиратским дискам. За 23 года ботнет пережил десятки волн новых зловредов, смену нескольких поколений антивирусов и не одну попытку правоохранителей выключить его насовсем.
Для сравнения, большинство современных ботнетов не доживают и до 5-го дня рождения, их либо закрывают провайдеры, либо разбирают по кусочкам охотники за хакерами. Пока модные вымогательские банды собирают заголовки каждый сезон, эта сеть годами держалась в тени, не привлекая лишнего внимания, и продолжала тихо доить заражённые машины.
Заражённые компьютеры все эти годы отрабатывали по полной программе. Операторы гоняли через них спам, устраивали DDoS-атаки и чистили крипто-кошельки жертв. Из типового набора задач Sality можно выделить такой список:
- массовая рассылка спама;
- организация распределённых атак на отказ в обслуживании;
- кража криптовалюты с заражённых кошельков;
- выполнение произвольных команд оператора на удалённом ПК;
Каждый заражённый компьютер по сути превращался в бесплатного раба для чужого бизнеса, о существовании которого владелец мог даже не подозревать. Пока хозяин смотрел сериалы или писал отчёты, ноутбук в это же время мог тихо слать спам от его имени по всему миру.
Первый помощник прокурора США Уильям Эссли назвал ботнеты и вредоносные программы серьёзной угрозой для экономики и безопасности страны. В зачистке Sality скооперировались:
- Министерство юстиции США;
- Федеральное бюро расследований;
- инженеры и аналитики CrowdStrike;
- европейские правоохранительные структуры и ряд партнёрских организаций;
Состав участников намекает, что перед нами не рядовой технический фикс, а полноценная международная спецоперация. Подобный масштаб совместных действий обычно приберегают для действительно долгоиграющих целей, а не для рядовых спам-ферм.
Юридически заблокировать домены получилось быстро, но технически прикончить Sality оказалось куда сложнее. Ботнет изначально строили без единой точки отказа. Вместо центрального сервера сеть работала по P2P-модели, а команды расходились через тысячи уже заражённых узлов.
Каждый узел мог одновременно быть и клиентом, и сервером, поэтому классическая тактика «отруби голову» тут просто не работала. Отключение одной машины не обрушивало систему целиком, сеть просто перенаправляла трафик в обход, будто зловредный аналог децентрализованного мессенджера.
Исследователь CrowdStrike Тильман Вернер рассказал Reuters, что команда столкнулась с системой, спроектированной с расчётом на осаду и попытки уничтожения.
Разработчики CrowdStrike решили обратить сильную сторону ботнета против него самого. В P2P-сеть внедрили ложные данные, из-за которых заражённые узлы сами начали отрезать себя от управляющей инфраструктуры.
По сути ботнету подсунули фейковые координаты соседей, и сеть начала рвать связи сама с собой. Получилась цифровая ловушка, где распределённая архитектура превратилась в проблему уже для создателей Sality. Устойчивость сети держалась на нескольких принципах:
- отсутствие единого центрального сервера;
- маршрутизация команд через тысячи заражённых узлов;
- способность сети восстанавливать связь при потере отдельных элементов;
- расчёт архитектуры на выживание при попытках захвата с самого старта;
Такая живучесть объясняет, почему на зачистку ушли месяцы подготовки, а не пара кликов мышкой.
Дэвид Уотсон из The Shadowserver Foundation отметил, что ботнет выглядит старомодно по нынешним меркам, но заражённые машины остаются рабочим каналом для проникновения в организации.
Создатель Sality публично неизвестен, а значит, непонятно, как он отреагирует на потерю контроля над сетью. Опыт других долгоживущих ботнетов подсказывает, что операторы редко сдаются после первого поражения. Специалисты допускают несколько вариантов развития событий:
- попытка вернуть управление оставшимися заражёнными машинами;
- перестройка инфраструктуры под новые командные серверы;
- запуск обновлённой версии ботнета с других доменов;
- постепенное затухание сети без активных действий оператора;
Учитывая российский след, который Минюст США связывает с инфраструктурой Sality, стоит держать в уме и российских пользователей. Если компьютер годами работал медленнее обычного или регулярно грузил канал без видимой причины, самое время прогнать систему антивирусом и проверить автозагрузку. Заодно не помешает глянуть список процессов в диспетчере задач на предмет чего-то незнакомого с рандомным названием.
Ранее сообщалось, что американская прокуратура предъявила обвинения 40-летнему россиянину Сержудину Актулаеву за фишинговую кампанию против пользователей крупной биржи фриланса. С июня 2016 по ноябрь 2017 года он использовал 255 поддельных аккаунтов и рассылал соискателям Excel-файлы с вредоносными макросами. Такие вложения получили около 80 тысяч человек, часть из которых открыла документы, не подозревая, что внутри находился троян.
Эксперты CISOCLUB отметили, что взлом даже одной такой сети не закрывает тему ботнетов-зомби как явления. Старые заражённые машины годами остаются на связи у своих владельцев без единого сигнала о проблеме, а значит подобные случаи будут повторяться.
Специалисты обратили внимание на то, что peer-to-peer архитектура остаётся излюбленным инструментом долгоживущих ботнетов, потому что она куда устойчивее к разовым спецоперациям. Они заявили, что российским пользователям и администраторам локальных сетей стоит регулярно обновлять антивирусные базы и проверять исходящий трафик на аномалии. По их оценке, зачистка Sality скорее выиграла время, чем поставила финальную точку. Они допустили, что операторы ботнета попробуют собрать инфраструктуру заново под новым именем.



