CrowdStrike и ФБР расправляются с Sality после 23 лет
Sality заражает компьютеры с 2003 года, что делает его старше iPhone, Facebook и большей части индустрии безопасности, которая сейчас работает над его уничтожением. Правоохранительные органы США и CrowdStrike начали разбирать его на этой неделе, сообщает Reuters.
На протяжении более двух десятилетий операция использовалась для довольно обычной киберпреступности. Зараженные машины использовались для отправки спама, запуска распределенных атак отказа в обслуживании и кражи криптовалюты, при этом преступники переключались между ними по мере появления различных прибыльных возможностей.
Способ, которым власти ликвидировали его, более необычен. CrowdStrike провела реверс-инжиниринг ботнета, выявила слабые места в его структуре, а затем внедрила в него ложную информацию, которая убедила зараженные машины отключиться от их контроллера.
«Это была самая сложная операция по захвату ботнета, которую мы когда-либо проводили», — сказал Тилльман Вернер, исследователь CrowdStrike. Компания объявила о проведении операции на своем саммите по разведке угроз Day Zero в Лас-Вегасе.
Sality смогла выжить так долго отчасти благодаря тому, как она была спроектирована. Она распространялась, заражая исполняемые файлы, а не полагаясь на один командный сервер, в то время как ее пиринговая структура означала, что не было центральной машины, которую можно было бы просто отключить, чтобы уничтожить остальную часть.
Власти США занимались юридической стороной операции. ФБР и Министерство юстиции конфисковали веб-домены, использовавшиеся для управления зараженными машинами, устранив часть инфраструктуры, в то время как CrowdStrike работала над разрывом оставшихся соединений.
«Киберпреступники, ботнеты и вредоносное ПО представляют собой явную и настоящую угрозу», — сказал Билл Эссайли, первый помощник прокурора США. Дэвид Уотсон из Фонда Shadowserver описал Sality как способ доступа к большому количеству организаций.
Это помогает объяснить, почему 23-летний ботнет все еще стоит разобрать. Ценность Sality заключалась не обязательно в том, что она могла сделать сама, а в доступе, который она предоставляла к скомпрометированным сетям, которые затем могли быть проданы или использованы для других атак.
Проблема не ограничивается только упомянутыми в объявлении странами. Старые инфекции остаются риском и в Европе, где промышленные системы, серверы малых предприятий и машины государственного сектора все еще могут работать на программном обеспечении, достаточно старом, чтобы быть уязвимым для вредоносного ПО, написанного в 2003 году.
Долговечность инфекции говорит столько же о жертвах, сколько и о нападающих. Машины могут оставаться скомпрометированными в течение многих лет, потому что никто не замечает, никто не обновляет их, или программное обеспечение продолжает работать на системах, о которых их владельцы редко думают.
Ликвидации, подобные этой, не обязательно приводят к арестам, и ни один из них не был объявлен в этом случае. Когда операторы находятся вне досягаемости судов, осуществляющих действия, захват инфраструктуры и разрыв соединений являются одними из немногих доступных вариантов.
Частные охранные компании также все чаще принимают более активное участие. США теперь разрешили частным компаниям проводить кибероперации за границей, а использование CrowdStrike ложных данных внутри преступной сети находится близко к той развивающейся границе между кибербезопасностью и наступательными операциями.
Нет гарантии, что ликвидация будет постоянной. Ботнеты уже были разобраны и восстановлены ранее, а компьютеры, которые отключаются сегодня, все еще содержат уязвимость, которая позволила Sality попасть на них в первую очередь.
Техника ложных данных особенно интересна, потому что она может иметь более широкие применения. Распределенная сеть не обязательно должна быть взломана через шифрование или грубую силу, если ее узлы могут быть убеждены, что контроллер, которому они доверяют, больше недоступен.
Ни количество зараженных машин, ни убытки, связанные с операцией, не были раскрыты. После более чем двух десятилетий оба показателя дали бы лучшее представление о том, насколько великой стала Sality.
Ликвидация также происходит на фоне того, что киберугрозы, управляемые ИИ, доминируют в обсуждении, от предупреждения ФСБ до министров финансов G20 до отчета OpenAI о том, что могут найти ее последние модели. Sality напоминает о том, что старые проблемы не исчезли только потому, что новые получают больше внимания.
Ботнет не обязательно должен быть особенно сложным, чтобы выжить в течение 23 лет. Ему просто нужно оставаться незамеченным, что все еще удивительно легко.
Другие статьи
CrowdStrike и ФБР расправляются с Sality после 23 лет
Правоохранительные органы США и CrowdStrike dismantлируют Sality, российскую киберпреступную операцию, действующую уже 23 года, внедряя в нее ложные данные.
