CrowdStrike e l'FBI stanno smantellando Sality dopo 23 anni

CrowdStrike e l'FBI stanno smantellando Sality dopo 23 anni

      Sality infetta computer dal 2003, rendendolo più vecchio dell'iPhone, di Facebook e di gran parte dell'industria della sicurezza che ora sta lavorando per smantellarlo. Le forze dell'ordine statunitensi e CrowdStrike hanno iniziato a smontarlo questa settimana, ha riportato Reuters.

      Per oltre due decenni, l'operazione è stata utilizzata per crimine informatico piuttosto ordinario. I computer infetti sono stati utilizzati per inviare spam, lanciare attacchi di denial-of-service distribuiti e rubare criptovalute, con i criminali che si spostavano tra di essi man mano che diverse opportunità diventavano redditizie.

      Il modo in cui le autorità lo hanno smantellato è più insolito. CrowdStrike ha effettuato il reverse engineering del botnet, identificato le debolezze nella sua struttura e poi lo ha inondato di informazioni false che hanno convinto i computer infetti a disconnettersi dal loro controllore.

      “Questo è stato il takeover di botnet più complesso che abbiamo mai fatto,” ha detto Tillmann Werner, un ricercatore di CrowdStrike. L'azienda ha annunciato l'operazione al suo summit di intelligence sulle minacce Day Zero a Las Vegas.

      Sality è riuscito a sopravvivere così a lungo anche grazie a come è stato progettato. Si è diffuso infettando file eseguibili piuttosto che dipendere da un singolo server di comando, mentre la sua struttura peer-to-peer significava che non c'era una macchina centrale che potesse semplicemente essere disattivata per abbattere il resto.

      Le autorità statunitensi hanno gestito il lato legale dell'operazione. L'FBI e il Dipartimento di Giustizia hanno sequestrato i domini web utilizzati per controllare i computer infetti, rimuovendo parte dell'infrastruttura mentre CrowdStrike lavorava per interrompere le connessioni rimanenti.

      “I criminali informatici, i botnet e il malware sono un pericolo chiaro e presente,” ha detto Bill Essayli, primo assistente procuratore degli Stati Uniti. David Watson della Shadowserver Foundation ha descritto Sality come un modo per entrare in un gran numero di organizzazioni.

      Questo aiuta a spiegare perché un botnet di 23 anni valga ancora la pena di essere smantellato. Il valore di Sality non era necessariamente ciò che poteva fare da solo, ma l'accesso che forniva a reti compromesse, che potevano poi essere vendute o utilizzate per altri attacchi.

      Il problema non è limitato ai paesi nominati nell'annuncio. Le vecchie infezioni rimangono un rischio anche in Europa, dove i sistemi industriali, i server delle piccole imprese e le macchine del settore pubblico possono ancora eseguire software abbastanza vecchio da essere vulnerabile a malware scritto nel 2003.

      La longevità di un'infezione dice tanto sulle vittime quanto sugli aggressori. I computer possono rimanere compromessi per anni perché nessuno se ne accorge, nessuno li aggiorna, o il software continua a funzionare su sistemi a cui i loro proprietari raramente pensano più.

      Le operazioni di smantellamento come questa non portano necessariamente a arresti, e nessuno è stato annunciato in questo caso. Quando gli operatori sono al di fuori della portata dei tribunali che eseguono l'azione, il sequestro dell'infrastruttura e l'interruzione delle connessioni sono tra le poche opzioni disponibili.

      Le aziende di sicurezza private che assumono un ruolo più attivo stanno diventando sempre più comuni. Gli Stati Uniti hanno ora autorizzato le aziende private a condurre operazioni informatiche all'estero, e l'uso di dati falsi da parte di CrowdStrike all'interno di una rete criminale si avvicina a quel confine in evoluzione tra sicurezza informatica e operazioni offensive.

      Non c'è garanzia che il sequestro sarà permanente. I botnet sono stati smantellati e ricostruiti in passato, e i computer che vengono disconnessi oggi contengono ancora qualsiasi vulnerabilità che ha permesso a Sality di entrare in essi in primo luogo.

      La tecnica dei dati falsi è particolarmente interessante perché potrebbe avere applicazioni più ampie. Una rete distribuita non deve necessariamente essere violata tramite crittografia o forza bruta se i suoi nodi possono essere persuasi che il controllore di cui si fidano non è più disponibile.

      Né il numero di computer infetti né le perdite legate all'operazione sono stati divulgati. Dopo oltre due decenni, entrambi darebbero una migliore idea di quanto sia diventato grande Sality.

      Il sequestro arriva anche mentre le minacce informatiche guidate dall'IA dominano la conversazione, dall'avvertimento dell'FSB ai ministri delle finanze del G20 al resoconto di OpenAI su ciò che i suoi ultimi modelli possono trovare. Sality è un promemoria che i problemi più vecchi non sono scomparsi solo perché quelli più recenti stanno ricevendo maggiore attenzione.

      Un botnet non deve essere particolarmente sofisticato per sopravvivere per 23 anni. Deve solo rimanere inosservato, il che è ancora sorprendentemente facile.

Altri articoli

OpenAI afferma che il suo prossimo modello trova vulnerabilità di sicurezza che nessuno ha ancora scoperto. OpenAI afferma che il suo prossimo modello trova vulnerabilità di sicurezza che nessuno ha ancora scoperto. Astra può identificare vulnerabilità sconosciute e sviluppare exploit, afferma OpenAI. L'addestramento è ripreso il 28 agosto dopo una pausa di due settimane. La Commissione Europea sta esaminando le licenze di Oracle, due mesi dopo aver raggiunto un accordo con SAP. La Commissione Europea sta esaminando le licenze di Oracle, due mesi dopo aver raggiunto un accordo con SAP. La Commissione sta raccogliendo informazioni sulle pratiche di licensing cloud di Oracle. Insiste sul fatto che non ci sia alcuna indagine formale su nessuna azienda. Google lancia un'alternativa a Canva che ti consente di creare manifesti, volantini e post sui social con l'IA. Google lancia un'alternativa a Canva che ti consente di creare manifesti, volantini e post sui social con l'IA. Google ha lanciato Pics, uno strumento di design alimentato dall'IA integrato in Workspace, posizionandolo come un'alternativa diretta a Canva e Adobe Express. L'Opera perde la battaglia legale presso la corte dell'UE per far etichettare Microsoft Edge come gatekeeper L'Opera perde la battaglia legale presso la corte dell'UE per far etichettare Microsoft Edge come gatekeeper Opera, Microsoft Edge, Digital Markets Act, DMA, gatekeeper, Commissione Europea, Tribunale Generale, T-357/24, regolamentazione tecnologica dell'UE, concorrenza tra browser Bruxelles sta chiedendo agli editori se l'opzione di esclusione dell'IA di Google sia utile. Bruxelles sta chiedendo agli editori se l'opzione di esclusione dell'IA di Google sia utile. La Commissione ha inviato ai pubblicatori un questionario sull'opzione di esclusione della ricerca AI di Google, con le risposte da inviare entro il 28 agosto. Le risposte potrebbero decidere se sia sufficiente. Dropbox afferma che 5.000 account sono stati compromessi tramite un accesso Lenovo. Dropbox afferma che 5.000 account sono stati compromessi tramite un accesso Lenovo. Gli aggressori hanno registrato ID Lenovo utilizzando gli indirizzi email delle vittime e sono entrati negli account Dropbox senza una password. Nessuno aveva abilitato l'autenticazione a più fattori.

CrowdStrike e l'FBI stanno smantellando Sality dopo 23 anni

Le forze dell'ordine statunitensi e CrowdStrike stanno smantellando Sality, un'operazione di cybercriminalità russa attiva da 23 anni, seminando dati falsi.