Het decennia oude Sality-botnet is tijdens een internationale operatie door politiediensten en private partijen offline gehaald, zo melden Europol en de FBI. Op het hoogtepunt bestond het botnet uit één miljoen besmette apparaten. In de 23 jaar dat het botnet actief was zijn meer dan elf miljoen unieke ip-adressen aan de infrastructuur van het botnet gelinkt. Sality is een zogeheten 'file infector', die bestanden op besmette computers kan infecteren, zowel lokaal als op gedeelde netwerkmappen en ubs-sticks.
Wanneer een besmet bestand op een schoon systeem wordt geopend raakt ook dit systeem besmet. Eenmaal actief op een machine kan Sality aanvullende malware downloaden, die wachtwoorden en vertrouwelijke informatie steelt, wifi-routers overneemt en proxy-servers opzet. Sality zou ook zijn gebruikt voor het versturen van spam, uitvoeren van ddos-aanvallen, clickfraude en het stelen van cryptovaluta door middel van clipper-malware.
Eén van de redenen dat het Sality-botnet zo'n lange tijd kon blijven bestaan was het gebruik van een peer-to-peer (P2P) opzet, aldus cybersecuritybedrijf CrowdStrike dat samen met The Shadowserver Foundation ook bij de operatie was betrokken. In tegenstelling tot botnets met een traditionele command and control (C2) server, communiceerden Sality-bots direct met elkaar. Sality was dan ook een gedecentraliseerd botnet. Daarnaast zorgde de infectiemethode ervoor dat de malware zich zonder phishing of exploitkits kon blijven verspreiden.
Bij de operatie maakten de politiediensten gebruik van een kwetsbaarheid in het protocol dat Sality gebruikte. Sality-bots vertrouwden het netwerk namelijk, zonder andere bots eerst te verifiëren. Elke machine die publiek benaderbaar was en correct op de P2P-handshake reageerde werd als een legitieme peer gezien. Er was geen authenticatie, geen cryptografische identiteit en geen allowlist.
Elke Sality-bot hield een lijst bij met 'super peers', die de backbone van het P2P-netwerk vormden. Elk veertig minuten werd gecontroleerd of een super peer nog online was. Peers die reageerden kregen een betere reputatie, peers die niet reageerden verloren reputatie en werden uiteindelijk van de lijst verwijderd. Bij de operatie werd van deze methode gebruikgemaakt om alle super peers uit de peerlijst verwijderd te krijgen. Hierdoor kregen de bots geen nieuwe instructies.
Vervolgens werden ook sinkholes aan de lege peerlijst toegevoegd. Wanneer machines die achter een firewall of network address translation (NAT) zaten met de sinkhole-nodes verbinding maakten, werd hun peerlijst geleegd, waardoor ze van het botnet werden geïsoleerd. Daarnaast vond gelijktijdig een operatie plaats waarbij de url's die de Sality-payloads hosten offline werden gehaald. Deze url's werden via 'url packs' onder besmette machines verspreid en wezen naar bestanden op webservers die onder controle van de beheerder staan. De bots konden deze bestanden dan downloaden. Doordat de url's offline zijn gehaald is dit niet meer mogelijk.
The Shadowserver Foundation, een stichting die zich bezighoudt met de bestrijding van cybercrime, werkt nu samen met internetproviders en Computer Security Incident Response Teams (CSIRTs) om besmette systemen te identificeren en te helpen bij het informeren en opschonen van slachtoffers. Naast Europol, Eurojust en de FBI waren ook diensten uit Bulgarije, Hongarije en Roemenië bij de operatie betrokken.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.