Kibernetska varnost
03.09.2026 07:00
Posodobljeno 16 ur nazaj.

Deli z drugimi:

Share
Sledite nam na Google News

Kako so po dveh desetletjih izklopili botnet Sality?

Foto: Pixabay
Foto: Pixabay

V obsežni mednarodni operaciji organov pregona je bila po skoraj četrt stoletja delovanja končno prekinjena hekerska mreža Sality, ena najstarejših in najbolj trdovratnih vrstniških (P2P) botmrež na svetu. Ta zlonamerni sistem, ki so ga strokovnjaki prvič opazili že leta 2003, je skozi leta služil za širjenje različnih oblik zlonamerne programske opreme. Med njimi so bila orodja za krajo podatkov, posredniške storitve ter programska oprema za izvajanje napadov onemogočanja storitev.

V zadnjih osmih letih je bila mreža namenjena predvsem širjenju orodja EggJagger. Šlo je za specializirano kodo za zamenjavo podatkov v odložišču, ki je po ocenah napadalcem prinesla najmanj 132.800 evrov v kriptovalutah bitcoin in ethereum.

Ključ do neverjetne dolgoživosti sistema Sality je bil v njegovi arhitekturi. Širil se je kot klasični »okuževalec« datotek, saj se je pripenjal na izvršljive datoteke na trdih diskih in prenosnih medijih. Ker se pri posodabljanju kode ni zanašal na enoten osrednji ukazni strežnik, ga je bilo izjemno težko popolnoma onemogočiti.

Ironično pa je prav tisti protokol, ki je mreži omogočal več kot 20-letno preživetje, postal tudi njena največja šibkost. Mreža je namreč slepo zaupala vsem povezanim računalnikom, ne da bi preverjala njihovo identiteto ali zahtevala kakršnokoli preverjanje pristnosti. Okužene naprave oziroma boti so redno preverjali dostopnost drugih naprav na svojem seznamu tako imenovanih superpovezav, ki so tvorile hrbtenico P2P-mreže. Računalniki, ki so bili dosegljivi, so postopoma pridobivali zaupanje, medtem ko so bili nedosegljivi sčasoma odstranjeni s seznama.

To specifično vedenje so izkoristili strokovnjaki iz podjetja CrowdStrike. Z manipulacijo na ravni protokola so s seznamov postopoma odstranili prave vnose superpovezav in tako okužene računalnike osamili. Hkrati so promet v sistemu preusmerili na lastne lažne strežnike oziroma t. i. sinkhole strežnike.

V usklajeni akciji z organi pregona iz Združenih držav Amerike, Bolgarije, Madžarske in Romunije so nato zasegli in odstranili spletne naslove, na katerih so se nahajale zlonamerne datoteke. S tem so okuženim napravam preprečili nadaljnje prejemanje novih posodobitev. S tem je kriminalcem, ki so upravljali mrežo Sality, praktično onemogočena komunikacija z okuženimi računalniki, saj so naprave zdaj preusmerjene na varno infrastrukturo podjetja CrowdStrike.

V nadaljevanju operacije organizacija The Shadowserver Foundation sodeluje s ponudniki internetnih storitev ter nacionalnimi odzivnimi centri za kibernetsko varnost (CSIRT), da bi identificirali vse žrtve in pomagali pri popolnem čiščenju njihovih računalnikov.


Vam je bila novica zanimiva?

Povejte prijateljem, da ste novico prebrali na Računalniških novicah.

Share
Prijavi napako v članku
Vas zanima več iz te teme?
informacijska varnost kibernetska varnost


Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

Diamantni partner

Digitalno inovacijsko stičišče Slovenije

Dimičeva ulica 13, 1000 Ljubljana, Tel: 040 606 710

Tiskarna Igma-Graf, Martin Škofljanec s.p.

Brege 60, 8273 Leskovec pri Krškem, Tel: 040 744 158
Kako vam lahko reklamna majica pomaga pri promociji vašega podjetja Promocije podjetja se je potrebno lotiti na pravi način, saj potencialna stranka ne sme imeti občutka vsiljivosti ... Več
Zlati partner

GENIS d.o.o.

Likozarjeva 1a, 4000 Kranj, Tel: 04 251 93 00
Podjetje Genis je eden vodilni slovenskih proizvajalcev informacijskih rešitev za poenostavitev in digitalizacijo delovnih postopkov v srednjih in velikih podjetjih. Njegove ... Več
Zlati partner

AGENCIJA ODMEV

Gregorčičeva ulica 3, 1000 Ljubljana,