美国执法机构与网络安全公司CrowdStrike于本周一联合采取行动,摧毁了一个已运行23年、源自俄罗斯的Sality僵尸网络。

美国司法部、联邦调查局及国防刑事调查局(Defense Criminal Investigative Service)的官员查封了Sality僵尸网络在美国境内的域名,同时CrowdStrike的分析师与这些机构合作,切断了受感染计算机与僵尸网络的连接。此外,保加利亚、匈牙利和罗马尼亚的调查人员也在各自辖区内查封了Sality相关域名

自2003年以来,Sality僵尸网络被用于发起垃圾邮件活动、凭证窃取操作、分布式拒绝服务(DDoS)攻击,并构建恶意代理网络。2018年起,该僵尸网络开始部署恶意软件,通过替换复制的钱包地址为攻击者控制的地址,劫持加密货币交易。

CrowdStrike在其关于此次摧毁行动的报告中表示,Sality“一直是互联网上最持久的威胁之一,并非因其载荷,而是因其架构的健壮性”。

由于Sality是一个点对点(P2P)僵尸网络,它通过受感染机器之间的直接交互进行传播,而非依赖与命令与控制服务器的交互,这使得其更难被关闭。欧洲刑警组织(Europol)在声明中称:“这种去中心化的结构使其特别具有韧性,难以摧毁,因为破坏基础设施的个别部分并不一定能瓦解整个网络。”

驱动该僵尸网络的恶意软件也具备适应性,它嵌入受感染系统上的可执行文件中,并通过多种文件传输形式传播。CrowdStrike指出:“这意味着感染会持续再生,无需钓鱼活动、漏洞利用工具包或操作者的任何主动努力。”

在全球打击行动之后,仍感染Sality恶意软件的机器将尝试连接由CrowdStrike控制的服务器,从而使该公司能够识别受感染的设备。非营利组织Shadowserver基金会将利用这些信息,协助互联网服务提供商和国家网络安全机构定位这些组织,并帮助其清除恶意软件。

Sality是执法部门与行业协调开展的全球行动的最新目标。此前的目标包括Raptor TrainGlasswormQakbotKV。今年3月,美国与加拿大、德国合作,摧毁了四个物联网僵尸网络,这些网络合计感染了超过三百万台设备。

加利福尼亚中区联邦助理检察官Bill Essayli在声明中表示,Sality的摧毁行动表明,“通过合作,公共和私营部门可以成为一股强大的正能量。”