美执法机构与CrowdStrike联手摧毁运行23年的Sality僵尸网络
美国执法机构与网络安全公司CrowdStrike于周一联合采取行动,摧毁了运行23年之久的俄罗斯Sality僵尸网络。该网络自2003年起持续运营,涉及垃圾邮件、凭证窃取、DDoS攻击及加密货币劫持等犯罪活动。此次行动中,美方查封了相关域名,CrowdStrike协助切断受感染设备与网络的连接,保加利亚、匈牙利和罗马尼亚的调查人员也在各自辖区同步展开打击。

美国执法机构与网络安全公司CrowdStrike于本周一联合采取行动,摧毁了一个已运行23年、源自俄罗斯的Sality僵尸网络。
美国司法部、联邦调查局及国防刑事调查局(Defense Criminal Investigative Service)的官员查封了Sality僵尸网络在美国境内的域名,同时CrowdStrike的分析师与这些机构合作,切断了受感染计算机与僵尸网络的连接。此外,保加利亚、匈牙利和罗马尼亚的调查人员也在各自辖区内查封了Sality相关域名。
自2003年以来,Sality僵尸网络被用于发起垃圾邮件活动、凭证窃取操作、分布式拒绝服务(DDoS)攻击,并构建恶意代理网络。2018年起,该僵尸网络开始部署恶意软件,通过替换复制的钱包地址为攻击者控制的地址,劫持加密货币交易。
CrowdStrike在其关于此次摧毁行动的报告中表示,Sality“一直是互联网上最持久的威胁之一,并非因其载荷,而是因其架构的健壮性”。
由于Sality是一个点对点(P2P)僵尸网络,它通过受感染机器之间的直接交互进行传播,而非依赖与命令与控制服务器的交互,这使得其更难被关闭。欧洲刑警组织(Europol)在声明中称:“这种去中心化的结构使其特别具有韧性,难以摧毁,因为破坏基础设施的个别部分并不一定能瓦解整个网络。”
驱动该僵尸网络的恶意软件也具备适应性,它嵌入受感染系统上的可执行文件中,并通过多种文件传输形式传播。CrowdStrike指出:“这意味着感染会持续再生,无需钓鱼活动、漏洞利用工具包或操作者的任何主动努力。”
在全球打击行动之后,仍感染Sality恶意软件的机器将尝试连接由CrowdStrike控制的服务器,从而使该公司能够识别受感染的设备。非营利组织Shadowserver基金会将利用这些信息,协助互联网服务提供商和国家网络安全机构定位这些组织,并帮助其清除恶意软件。
Sality是执法部门与行业协调开展的全球行动的最新目标。此前的目标包括Raptor Train、Glassworm、Qakbot和KV。今年3月,美国与加拿大、德国合作,摧毁了四个物联网僵尸网络,这些网络合计感染了超过三百万台设备。
加利福尼亚中区联邦助理检察官Bill Essayli在声明中表示,Sality的摧毁行动表明,“通过合作,公共和私营部门可以成为一股强大的正能量。”