Sality: двадцать лет работы ботнета остановлены
💀 Sality: двадцать лет работы ботнета остановлены
Двадцать лет — дольше, чем живут многие EDR-средства. Всё это время Sality держался на P2P-сети без единого управляющего сервера. CrowdStrike сообщила о пресечении работы инфраструктуры, по данным d_russia. В ботнете находилось больше 15 тысяч машин по всему миру.
С 2023 года через него распространяли вредоносное ПО для кражи учётных данных и криптовалюты, рассылали спам, организовывали DDoS. Для криптовалюты работал EggJagger. Ущерб оценили в рублях: минимум 12,1 миллиона. Оператора прямо российским не называют. Рубли фигурируют как валюта ущерба.
В операции участвовали Минюст США, ФБР, Пентагон и европейские службы — Болгария, Венгрия, Румыния. Редкий случай, когда старый ботнет разбирают на уровне нескольких юрисдикций.
Для SOC ключевой вопрос не «кого поймали», а сколько из этих 15 тысяч машин всё ещё заражено. P2P-сеть без центрального C2 плохо обезвреживается изъятием серверов.
Я бы не ждал официального списка IP-адресов. Искать остатки надо самому: выявлять аномальный исходящий одноранговый трафик и перепроверять старые компьютеры. Изъятие инфраструктуры не устраняет заражение.
#Sality #ботнет #P2P #CrowdStrike
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.