Een internationale coalitie van opsporingsdiensten en beveiligingsbedrijven heeft op 31 augustus de infrastructuur van het Sality-botnet ontmanteld, een netwerk dat al sinds 2003 actief was en daarmee een van de langst lopende botnets ooit is. Het Amerikaanse ministerie van Justitie, de FBI, de Defense Criminal Investigative Service, de Shadowserver Foundation en CrowdStrike werkten samen met Europol, Eurojust en opsporingsdiensten in Bulgarije, Hongarije en Roemenië aan de actie. Amerikaanse autoriteiten kregen gerechtelijke bevelen om domeinen in beslag te nemen; Shadowserver verzorgde de hosting van de sinkhole-servers die de rol van de criminele infrastructuur overnamen.
Sality is een peer-to-peer botnet: besmette machines communiceren rechtstreeks met elkaar in plaats van met een centrale command-and-controlserver, wat het lastig maakt om plat te leggen. Volgens CrowdStrike waren op het moment van de actie nog twee actieve netwerken in bedrijf, met meer dan 15.000 besmette apparaten wereldwijd. Over de volledige 23 jaar dat het botnet bestond, zijn ruim 11 miljoen unieke IP-adressen ooit aan de infrastructuur gekoppeld geweest.
De aanpak draaide om een sinkhole-operatie op het P2P-netwerk zelf. Onderzoekers ontmantelden de zogeheten super peers, de knooppunten die het verkeer tussen besmette machines en de botnet-operator doorsluizen, en vervingen die door eigen, gecontroleerde servers. Daarmee werd het command-kanaal van de crimineel feitelijk afgesneden zonder dat elk besmet apparaat individueel benaderd hoefde te worden. Sality-gerelateerde domeinen zijn zowel in de Verenigde Staten als in Europa in beslag genomen.
Sality bestaat al langer dan de meeste actieve botnets en is in de loop der jaren voor uiteenlopende criminele doeleinden ingezet: creditcardgegevens stelen, spam versturen, als proxy dienen voor ander crimineel verkeer en DDoS-aanvallen uitvoeren. De afgelopen acht jaar verspreidde het botnet vooral EggJagger, een clipjacking-tool die het klembord van een besmette computer in de gaten houdt en automatisch gekopieerde cryptowallet-adressen vervangt door adressen van de operator, zodat overschrijvingen ongemerkt naar de crimineel gaan in plaats van naar de bedoelde ontvanger.
CrowdStrike schrijft de infrastructuur toe aan een groep die het bedrijf SALTY SPIDER noemt, vermoedelijk gevestigd in de Russische deelrepubliek Basjkirostan. Door de leeftijd en omvang van het botnet geldt de operatie als een van de grotere internationale sinkhole-acties van de afgelopen jaren. Voor het specifieke IP-adres dat op een besmetting wijst en het geschatte gestolen cryptobedrag, zie onze eerdere berichtgeving over dezelfde actie.
Voor Nederlandse bedrijven en particulieren is deze actie vooral relevant als geheugensteun: verouderde of nooit goed opgeschoonde Windows-machines kunnen jarenlang onopgemerkt deel uitmaken van zo’n botnet. Sality verspreidt zich van oudsher via geïnfecteerde uitvoerbare bestanden en verwisselbare media, dus een antivirusscan die specifiek op oudere, hardnekkige infecties controleert is geen overbodige luxe. Wie de afgelopen jaren cryptotransacties deed vanaf een bedrijfscomputer, doet er verstandig aan het klembordgedrag te controleren en walletadressen altijd handmatig te verifiëren voor het versturen van een transactie.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.