💀 Sality: двадцать лет работы ботнета остановлены Двадцать лет — дольше, чем живут многие EDR-средства. Всё это время Sality держался на P2P-сети без единого управляющего сервера. CrowdStrike сообщила о пресечении работы инфраструктуры, по данным d_russia. В ботнете находилось больше 15 тысяч машин по всему миру. С 2023 года через него распространяли вредоносное ПО для кражи учётных данных и криптовалюты, рассылали спам, организовывали DDoS. Для криптовалюты работал EggJagger. Ущерб оценили в рублях: минимум 12,1 миллиона. Оператора прямо российским не называют. Рубли фигурируют как валюта ущерба. В операции участвовали Минюст США, ФБР, Пентагон и европейские службы — Болгария, Венгрия, Румыния. Редкий случай, когда старый ботнет разбирают на уровне нескольких юрисдикций. Для SOC ключевой вопрос не «кого поймали», а сколько из этих 15 тысяч машин всё ещё заражено. P2P-сеть без центрального C2 плохо обезвреживается изъятием серверов. Я бы не ждал официального списка IP-адресов. Искать остатки надо самому: выявлять аномальный исходящий одноранговый трафик и перепроверять старые компьютеры. Изъятие инфраструктуры не устраняет заражение. #Sality #ботнет #P2P #CrowdStrike