Русская версия The Next Web

Безопасность

CrowdStrike и ФБР ликвидируют Sality спустя 23 года

CrowdStrike и ФБР ликвидируют Sality спустя 23 года

Вирус Sality заражает компьютеры с 2003 года, что делает его старше iPhone, Facebook и значительной части индустрии безопасности, которая сегодня работает над его уничтожением. Правоохранительные органы США и компания CrowdStrike начали операцию по его ликвидации на этой неделе, сообщает Reuters.

Более двух десятилетий эта инфраструктура использовалась для довольно банальной киберпреступности. Зараженные машины применялись для рассылки спама, организации распределенных DDoS-атак и кражи криптовалюты, причем злоумышленники переключались между этими видами деятельности по мере того, как те становились прибыльными.

Куда более необычным оказался метод, который использовали власти для его нейтрализации. CrowdStrike провела обратную разработку ботнета, выявила уязвимости в его структуре, а затем внедрила в него ложные данные, которые убедили зараженные машины отключиться от своего центра управления.

«Это был самый сложный захват ботнета за всю нашу историю», — заявил Тиллман Вернер (Tillmann Werner), исследователь из CrowdStrike. Компания объявила о проведении операции на своем саммите по анализу угроз Day Zero в Лас-Вегасе.

Sality удавалось просуществовать так долго во многом благодаря особенностям своей архитектуры. Он распространялся путем заражения исполняемых файлов, не зависятя от какого-либо одного командного сервера, а его одноранговая (peer-to-peer) структура означала отсутствие центрального узла, который можно было бы просто отключить от сети, чтобы обрушить всю систему.

Власти США взяли на себя юридическую сторону операции. ФБР и Министерство юстиции конфисковали веб-домены, использовавшиеся для управления зараженными устройствами, удалив часть инфраструктуры, в то время как CrowdStrike работала над разрывом оставшихся связей.

«Киберпреступники, ботнеты и вредоносное ПО представляют собой реальную и серьезную угрозу», — отметил Билл Эссайли (Bill Essayli), первый помощник прокурора США. Дэвид Уотсон (David Watson) из фонда Shadowserver охарактеризовал Sality как «ключ» к огромному количеству организаций.

Это помогает объяснить, почему 23-летний ботнет все еще стоит того, чтобы его уничтожить. Ценность Sality заключалась не столько в том, что он мог делать сам по себе, сколько в предоставляемом им доступе к скомпрометированным сетям, который затем можно было продать или использовать для других атак.

Проблема не ограничивается странами, упомянутыми в официальном сообщении. Старые заражения по-прежнему представляют угрозу и в Европе, где промышленные системы, серверы малого бизнеса и государственные учреждения все еще могут использовать ПО, достаточно старое, чтобы быть уязвимым для вредоносного ПО, написанного в 2003 году.

Долговечность заражения говорит о жертвах ровно столько же, сколько и о злоумышленниках. Машины могут оставаться скомпрометированными годами просто потому, что этого никто не замечает, их не обновляют или программное обеспечение продолжает работать на системах, о которых их владельцы давно забыли.

Подобные операции не обязательно ведут к арестам, и в данном случае о них не сообщалось. Когда операторы находятся вне досягаемости судов, проводящих расследование, конфискация инфраструктуры и обрыв связей остаются одними из немногих доступных вариантов.

Тот факт, что частные охранные компании начинают играть более активную роль, также становится все более распространенным явлением. США теперь официально разрешили частным компаниям проводить кибероперации за рубежом, а использование CrowdStrike ложных данных внутри преступной сети находится в опасной близости от этой размывающейся границы между кибербезопасностью и наступательными операциями.

Нет никаких гарантий, что ликвидация окажется перманентной. Ботнеты уже не раз уничтожали и воссоздавали заново, а компьютеры, которые отключают сегодня, все еще содержат те самые уязвимости, которые позволили Sality проникнуть на них изначально.

Метод с использованием фальшивых данных представляет особый интерес, поскольку его можно применять гораздо шире. Распределенную сеть необязательно взламывать с помощью шифрования или перебора, если можно убедить ее узлы в том, что доверенный ими центр управления больше недоступен.

Точное количество зараженных машин и объем убытков, связанных с этой операцией, не разглашаются. Спустя более чем два десятилетия эти цифры могли бы дать более четкое представление о реальных масштабах, которых достиг Sality.

Эта ликвидация происходит на фоне того, как киберугрозы с использованием искусственного интеллекта доминируют в информационном пространстве — от предупреждений ФСБ министрам финансов стран G20 до отчетов OpenAI о возможностях их новейших моделей. Sality служит напоминанием о том, что старые проблемы никуда не исчезли только потому, что новые привлекают к себе больше внимания.

Ботнету вовсе не обязательно быть технологически изощренным, чтобы просуществовать 23 года. Ему нужно лишь оставаться незамеченным, что до сих пор удается с удивительной легкостью.