Awarely Monitor
AwarelyMonitor
Toate articolele
Amenințări și remediere10 min

Sality, perturbat cu România: sistemele rămân infectate

La 1 septembrie 2026, Departamentul de Justiție al SUA a anunțat o operațiune multinațională împotriva Sality, un malware și botnet peer-to-peer activ din 2003. Autoritățile din SUA au confiscat domenii, iar parteneri din România, Bulgaria și Ungaria au acționat asupra altor domenii găzduite în Europa. Poliția Română, prin structurile de combatere a criminalității organizate și unitatea centrală de criminalitate informatică, apare între participanții nominalizați.

CrowdStrike spune că operațiunea de sinkholing a izolat cele două rețele P2P încă active și le-a blocat capacitatea de a primi instrucțiuni sau payloaduri noi. Dar aceeași sursă avertizează că malware-ul deja instalat rămâne activ. Un takedown al infrastructurii este începutul unei ferestre bune de detecție și remediere, nu dovada că fiecare endpoint a fost curățat.

Ce este confirmat

DOJ confirmă acțiunile coordonate din SUA, România, Bulgaria și Ungaria, operațiunea P2P de sinkholing și colaborarea cu CrowdStrike și Shadowserver. Instituția spune că Sality a instalat malware pe sisteme compromise pentru furt de criptomonede și alte atacuri cibernetice.

CrowdStrike raportează peste 15.000 de sisteme infectate conectate la rețea la momentul operațiunii și două versiuni P2P active, cu protocoale și chei criptografice incompatibile. Cifra este o estimare a partenerului tehnic, nu un număr publicat de DOJ, iar o adresă IP observată de sinkhole nu trebuie echivalată automat cu o persoană sau organizație distinctă.

Cum a fost întoarsă rețeaua P2P împotriva operatorului

Sality nu depindea de un singur server central. Fiecare bot păstra o listă limitată de super-peers și verifica periodic dacă aceștia răspund. Nodurile indisponibile pierdeau reputație și erau eliminate, iar cele care răspundeau corect erau acceptate fără o identitate criptografică puternică a participantului.

CrowdStrike descrie manipularea acestor liste: super-peers legitimi ai rețelei criminale au fost eliminați progresiv, iar în liste au fost introduse noduri sinkhole controlate de apărători. Sistemele din spatele NAT sau firewallurilor ajung singure la sinkhole în ciclurile lor normale de întreținere și pierd treptat legătura cu operatorul.

În paralel, autoritățile au dezactivat domeniile și URL-urile care găzduiau payloadurile. Astfel au fost blocate atât instrucțiunile de descărcare, cât și transferurile directe de fișiere noi.

Ce făcea Sality înainte de perturbare

Sality a început ca malware care infecta fișiere executabile și s-a transformat într-o rețea P2P rezilientă. De-a lungul timpului a distribuit familii asociate furtului de credențiale, spamului, serviciilor proxy, exploatării rețelelor și atacurilor DDoS.

În ultimii aproximativ opt ani, CrowdStrike spune că payloadul principal a fost EggJagger, un instrument care urmărea clipboardul și înlocuia adresele de portofel Bitcoin sau Ethereum cu unele controlate de atacator. Compania estimează cel puțin 150.000 USD furați prin acest mecanism; suma și atribuirea către actorul numit SALTY SPIDER sunt evaluări CrowdStrike.

Perturbat nu înseamnă eradicat

  • Endpointurile infectate păstrează codul malițios și fișierele modificate până când sunt investigate și curățate sau reconstruite.
  • Payloadurile instalate anterior pot avea mecanisme proprii de persistență și comandă, independente de canalul Sality acum blocat.
  • Credențialele, tokenurile sau datele furate înainte de operațiune nu sunt recuperate ori invalidate automat.
  • Lipsa unei conexiuni curente către sinkhole nu exclude o infecție adormită, un sistem oprit sau pierderea telemetriei.
  • Operatorul nu a fost identificat public și poate încerca o infrastructură nouă, chiar dacă protocolul vechi a fost neutralizat.

Ce verifică echipele defensive acum

  • Caută în DNS, firewall, proxy, netflow și EDR indicatorii actuali publicați de CrowdStrike, folosind versiunea curentă a sursei, nu o listă copiată fără dată.
  • Corelează orice potrivire cu procesul, hostul, utilizatorul, momentul și conexiunile ulterioare; traficul către sinkhole este un semnal de investigație prioritară.
  • Scanează memoria și executabilele cu regulile defensive publicate, apoi verifică fișiere modificate, servicii, drivere, persistență și payloaduri secundare.
  • Izolează endpointul confirmat și reconstruiește-l când integritatea executabilelor nu poate fi demonstrată în mod fiabil.
  • Rotește credențialele și tokenurile folosite pe sistemul compromis după izolarea și curățarea lui, apoi invalidează sesiunile existente.
  • Verifică sistemele accesate din endpoint și păstrează cazul deschis până când huntingul, restaurarea și monitorizarea post-remediere au dovezi.

Inventarul decide dacă notificarea ajunge la owner

Shadowserver lucrează cu furnizori de internet și CSIRT-uri pentru identificarea infecțiilor și notificarea victimelor. O notificare bazată pe IP și timp devine utilă doar dacă organizația o poate lega rapid de un activ, o locație, un owner și telemetria păstrată pentru intervalul respectiv.

Pentru endpointuri vechi, uitate sau rareori conectate, această legătură este adesea mai grea decât detecția propriu-zisă. Inventarul trebuie să includă identificatori stabili, sistem de operare, stare de suport, utilizator sau serviciu, segment de rețea și ultima verificare, nu doar un număr total de dispozitive.

Cum ajută MONITOR AWARELY

MONITOR AWARELY poate lega activele și produsele urmărite de vulnerabilități, owneri, termene și dovezi. Într-un caz Sality, investigația din EDR sau SIEM rămâne externă platformei, dar concluzia poate deveni un caz urmărit: activ identificat, expuneri evaluate, acțiune aprobată, termen și dovadă de închidere.

Închiderea corectă nu este „botnetul a fost oprit”, ci „endpointul nostru a fost identificat, izolat, curățat sau reconstruit, credențialele au fost rotite, sistemele vecine au fost verificate și monitorizarea ulterioară nu mai arată activitate”.

Transformă notificarea de botnet într-un caz urmărit până la închidere

MONITOR AWARELY ajută echipele să lege activele și expunerile de owneri, termene și dovezi de remediere. Nu înlocuiește EDR, SIEM, scanarea memoriei, investigația criminalistică sau serviciile CSIRT.