Autoriteiten leggen Sality-botnet plat door eigen P2P-netwerk te vergiftigen

Amerikaanse en Europese opsporingsdiensten hebben samen met CrowdStrike het ruim twintig jaar oude Sality-botnet ontmanteld door het eigen peer-to-peer-netwerk tegen zichzelf te gebruiken. Het netwerk verspreidde de klembord-malware EggJagger naar meer dan 15.000 besmette machines.

Amerikaanse justitie heeft op 31 augustus 2026 samen met opsporingsdiensten uit Bulgarije, Hongarije en Roemenië het Sality-botnet ontmanteld, een van de langst actieve peer-to-peer-netwerken voor malwareverspreiding. De actie werd geleid door het Counter Adversary Operations-team van CrowdStrike en kreeg steun van de Shadowserver Foundation, Europol en Eurojust. Daarmee kwam een einde aan een infrastructuur die al sinds 2003 draait.

Sality infecteert Windows-systemen en gebruikt daarna een P2P-netwerk om nieuwe malware naar besmette machines te sturen, zonder centrale command-and-control-server die eenvoudig is uit te schakelen. Bij de laatste telling waren er nog twee actieve varianten van dat netwerk in omloop, versie 3 en versie 4, samen goed voor meer dan 15.000 besmette apparaten wereldwijd.

Om het netwerk plat te leggen, keerden de onderzoekers de peer-to-peer-architectuur tegen zichzelf. Ze plaatsten eigen sinkhole-knooppunten tussen de besmette machines, isoleerden legitieme peers tijdens het verificatieproces en maakten gebruik van het feit dat bots elkaar zonder verdere controle vertrouwen. Omdat besmette systemen elke veertig minuten hun lijst met actieve peers verversen, konden de sinkholes zich snel over het hele netwerk verspreiden en het bestaande commandokanaal buiten werking stellen. Het Amerikaanse ministerie van Justitie, de FBI en de Defense Criminal Investigative Service namen daarnaast Sality-domeinen in de VS in beslag; de autoriteiten in Bulgarije, Hongarije en Roemenië deden hetzelfde met domeinen in Europa.

De afgelopen acht jaar diende het botnet vooral om EggJagger te verspreiden, een clipjacking-tool die de klembordinhoud van slachtoffers in de gaten houdt. Zodra iemand een bitcoin- of ethereum-adres kopieert om een betaling te doen, vervangt de malware dat adres ongemerkt door een adres van de aanvallers. Volgens CrowdStrike is daarmee de afgelopen jaren minstens 150.000 dollar aan cryptovaluta buitgemaakt.

Organisaties die willen nagaan of ze besmet zijn geweest, kunnen in hun netwerklogs zoeken naar UDP-verkeer richting IP-adres 188.166.101.148, een bekend Sality-knooppunt. CrowdStrike schrijft de infrastructuur toe aan een groep die het bedrijf “Salty Spider” noemt — meer over die toeschrijving en de volle 23-jarige geschiedenis van het botnet staat in onze aanvullende berichtgeving. Voor Nederlandse bedrijven is dit vooral een aansporing om verouderde Windows-machines niet te laten sudderen: Sality verspreidt zich al twintig jaar via besmette uitvoerbare bestanden en verwijderbare media, en duikt vooral op in omgevingen waar patches en antivirus-updates worden overgeslagen. Wie sporen van de malware aantreft, moet die grondig verwijderen — de botnet-infrastructuur is dan wel ontmanteld, maar een lokale besmetting verdwijnt niet vanzelf. En wie regelmatig crypto-adressen via het klembord plakt, doet er goed aan dat adres voortaan altijd handmatig te controleren voordat een transactie wordt bevestigd.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.