България, заедно с Румъния САЩ и Унгария, участва в международна операция за неутрализиране на продължителна кибератака. Това съобщи румънската медия Profit.ro. 

Ботнетът Sality, който е активен повече от 20 години и е използван за заразяването на милиони компютри, е разбит. Страната ни се е включила в международната операция срещу ботнет мрежата – зловредна инфраструктура, използвана за кражба на криптовалути и извършване на кибератаки, съобщава Европол.

Координираната операция е проведена на 31 август 2026 г. и е ръководена от американските власти. Тя е била насочена срещу ботнет мрежа, за която се смята, че е функционирала повече от две десетилетия.

В пиковия си период ботнетът е давал на операторите си достъп до до 1 милион заразени устройства по света. До момента повече от 11 милиона уникални IP адреса са били свързани с инфраструктурата, която е можела да бъде използвана за разпространяване на зловреден софтуер към компрометирани устройства.

Операцията е проведена в сътрудничество с ФБР, Defense Criminal Investigative Service (DCIS), Eurojust, Europol, както и с компаниите за киберсигурност CrowdStrike и Shadowserver Foundation.

Как е неутрализиран ботнетът

Като част от операцията е проведена т.нар. „sinkhole“ операция в рамките на peer-to-peer мрежата. При този метод комуникацията на заразените устройства е била пренасочена от престъпната инфраструктура.

По този начин компрометираните устройства са били изолирани от ботнета, а командният канал на операторите е станал нефункционален.

Как е работел ботнетът Sality?

Ботнетът Sality е активен от 2003 г. и е използван за инсталиране на зловреден софтуер на компрометирани устройства. Заразените компютри са били включвани в peer-to-peer (P2P) мрежа, контролирана от операторите на зловредния софтуер.

Компрометираните устройства са можели да бъдат използвани за кражба на криптовалути, кибератаки и изпращане на спам, докато собствениците им обикновено не са знаели, че компютрите им са били превърнати в „ботове“.

В рамките на операцията американските власти са иззели домейни, свързани със Sality, в САЩ. В Европа властите в Румъния, България и Унгария са предприели действия срещу домейни, свързани с инфраструктурата на Sality.

Американското Министерство на правосъдието посочва, че разследващи органи и прокурори от различни юрисдикции са оказали „ключова помощ“, като Румъния е била представена от румънската полиция, Дирекцията за борба с организираната престъпност и Централното звено за борба с киберпрестъпността.

За блокиране на престъпната инфраструктура властите и частни партньори са използвали специализирана sinkhole операция. Чрез нея комуникацията между заразените компютри и инфраструктурата, контролирана от престъпниците, е била пренасочена към сървъри под контрола на разследващите.

Така компрометираните устройства са били изолирани от престъпната инфраструктура, а каналите, чрез които операторите са изпращали команди, са станали неизползваеми.

Операцията е координирана от екипа Counter Adversary Operations на CrowdStrike съвместно с Министерството на правосъдието на САЩ, ФБР, DCIS, международни институции и други партньори от индустрията.