Kibernetska varnost
03.09.2026 07:00
Posodobljeno 1 dan nazaj.

Deli z drugimi:

Share
Sledite nam na Google News

Kako so po dveh desetletjih izklopili botnet Sality?

Foto: Pixabay
Foto: Pixabay

V obsežni mednarodni operaciji organov pregona je bila po skoraj četrt stoletja delovanja končno prekinjena hekerska mreža Sality, ena najstarejših in najbolj trdovratnih vrstniških (P2P) botmrež na svetu. Ta zlonamerni sistem, ki so ga strokovnjaki prvič opazili že leta 2003, je skozi leta služil za širjenje različnih oblik zlonamerne programske opreme. Med njimi so bila orodja za krajo podatkov, posredniške storitve ter programska oprema za izvajanje napadov onemogočanja storitev.

V zadnjih osmih letih je bila mreža namenjena predvsem širjenju orodja EggJagger. Šlo je za specializirano kodo za zamenjavo podatkov v odložišču, ki je po ocenah napadalcem prinesla najmanj 132.800 evrov v kriptovalutah bitcoin in ethereum.

Ključ do neverjetne dolgoživosti sistema Sality je bil v njegovi arhitekturi. Širil se je kot klasični »okuževalec« datotek, saj se je pripenjal na izvršljive datoteke na trdih diskih in prenosnih medijih. Ker se pri posodabljanju kode ni zanašal na enoten osrednji ukazni strežnik, ga je bilo izjemno težko popolnoma onemogočiti.

Ironično pa je prav tisti protokol, ki je mreži omogočal več kot 20-letno preživetje, postal tudi njena največja šibkost. Mreža je namreč slepo zaupala vsem povezanim računalnikom, ne da bi preverjala njihovo identiteto ali zahtevala kakršnokoli preverjanje pristnosti. Okužene naprave oziroma boti so redno preverjali dostopnost drugih naprav na svojem seznamu tako imenovanih superpovezav, ki so tvorile hrbtenico P2P-mreže. Računalniki, ki so bili dosegljivi, so postopoma pridobivali zaupanje, medtem ko so bili nedosegljivi sčasoma odstranjeni s seznama.

To specifično vedenje so izkoristili strokovnjaki iz podjetja CrowdStrike. Z manipulacijo na ravni protokola so s seznamov postopoma odstranili prave vnose superpovezav in tako okužene računalnike osamili. Hkrati so promet v sistemu preusmerili na lastne lažne strežnike oziroma t. i. sinkhole strežnike.

V usklajeni akciji z organi pregona iz Združenih držav Amerike, Bolgarije, Madžarske in Romunije so nato zasegli in odstranili spletne naslove, na katerih so se nahajale zlonamerne datoteke. S tem so okuženim napravam preprečili nadaljnje prejemanje novih posodobitev. S tem je kriminalcem, ki so upravljali mrežo Sality, praktično onemogočena komunikacija z okuženimi računalniki, saj so naprave zdaj preusmerjene na varno infrastrukturo podjetja CrowdStrike.

V nadaljevanju operacije organizacija The Shadowserver Foundation sodeluje s ponudniki internetnih storitev ter nacionalnimi odzivnimi centri za kibernetsko varnost (CSIRT), da bi identificirali vse žrtve in pomagali pri popolnem čiščenju njihovih računalnikov.


Vam je bila novica zanimiva?

Povejte prijateljem, da ste novico prebrali na Računalniških novicah.

Share
Prijavi napako v članku
Vas zanima več iz te teme?
informacijska varnost kibernetska varnost


Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

Zlati partner

AUDIO BM d.o.o.

Italijanska ulica 8, 1000 Ljubljana, Tel: 059 044 055
Kot eden najpomembnejših čutov nam sposobnost sluha omogoča povezovanje in socializiranje s preostalim svetom. Najpomembneje pa je, da nas sluh poveže z ljudmi in omogoča komunikacijo ... Več
Bronasti partner

BIROMATIK NT d.o.o.

Ulica Staneta Severja 18, 2000 Maribor, Tel: 02 300 03 60
Storitve podjetja Biromatik NT Prednosti BIROMATIK-a so v izdelavi »butičnih programskih produktov«. To so specialne rešitve po želji uporabnikov. Vsaka stranka, ne glede ... Več

MAJ.universe

Čopova ulica 6, 3310 Žalec, Tel: 041 430 248
MAJ.universe je Majino vesolje MAJ.universe je Majino vesolje, ki ga želi deliti z vami. Maja Horvat je številne izkušnje v novinarstvu, odnosih z javnostjo, organizaciji ... Več
Zlati partner

AGENCIJA ODMEV

Gregorčičeva ulica 3, 1000 Ljubljana,