CrowdStrike en FBI halen 20 jaar oud Sality-botnet neer
In een grootschalige, internationale actie is het roemruchte Sality-botnet na meer dan twintig jaar definitief onschadelijk gemaakt. De succesvolle interventie werd uitgevoerd door het Counter Adversary Operations-team van cybersecuritybedrijf CrowdStrike, in nauwe samenwerking met de FBI, het Amerikaanse ministerie van Justitie, de Shadowserver Foundation, Europol en opsporingsdiensten uit onder meer Bulgarije, Hongarije en Roemenië.
Sality, een van de oudste en meest hardnekkige botnets ter wereld, bestond uit meer dan 15.000 besmette computers wereldwijd. Door middel van een geavanceerde 'peer-to-peer sinkholing'-operatie is het beheerkanaal van de criminelen geïsoleerd, waardoor de beheerder niet langer commando's of schadelijke software naar de geïnfecteerde machines kan sturen.
Een twintig jaar oude cyberdreiging
Sality werd voor het eerst opgemerkt in 2003 en evolueerde in de loop der jaren van een traditionele malwarefamilie tot een robuust peer-to-peer (P2P) netwerk. De overlevingskracht van het netwerk lag in twee specifieke eigenschappen:
Geen centraal punt van uitval: Sality vertrouwde op een decentrale P2P-architectuur (verdeeld over twee actieve netwerken, versie 3 en versie 4). Besmette computers communiceerden rechtstreeks met elkaar, waardoor er geen centrale 'command and control'-server (C2) neergehaald kon worden.
Zelfvermenigvuldigende bestandsinfectie: Sality nestelde zich als een polymorf virus in uitvoerbare bestanden (.exe) op netwerkschijven en USB-sticks. Hierdoor bleef het netwerk zichzelf continu herstellen zonder dat er nieuwe phishingcampagnes nodig waren.
Hoewel de criminelen het netwerk voor diverse doeleinden inzetten — waaronder spam, netwerkaanvallen en incidentele DDoS-acties — lag de voornaamste focus op financiële winst. De afgelopen acht jaar verspreidde het botnet voornamelijk de malware 'EggJagger'. Deze software hield het klembord van slachtoffers in de gaten en verving gekopieerde cryptoadressen ongemerkt door adressen van de aanvallers. CrowdStrike schat dat hiermee minimaal 12,1 miljoen roebel (circa 150.000 dollar) aan cryptovaluta is ontvreemd, met een piekwaarde van de portefeuille van zo'n 147 miljoen roebel in januari 2025.
De eigen architectuur tegen het botnet gekeerd
De ontmanteling werd mogelijk gemaakt door een fundamenteel zwak punt in Sality's verouderde protocol. Omdat Sality een bestandsinfecteerder is, kon de maker de broncode van het P2P-protocol niet eenvoudig updaten zonder het netwerk te fragmenteren. De botnetcode vertrouwde hierdoor elk apparaat dat correct reageerde op de P2P-'handshake', zonder authenticatie of cryptografische controle.
Onderzoekers van CrowdStrike en hun partners buitten dit uit door de zogeheten 'peer lists' (de lijst van bekende netwerkpunten op elk besmet systeem) te manipuleren:
Legitieme netwerkpunten wissen: Tijdens de automatische controles die Sality-bots elke 40 minuten uitvoeren, werden legitieme knooppunten stapsgewijs ongeldig gemaakt in de tabellen van de bots.
Sinkholes injecteren: In plaats van echte 'super peers' werden speciaal ingerichte 'sinkhole'-servers op de lijsten geplaatst.
Hierdoor raakten besmette computers volledig geïsoleerd van de criminelen. Uitvoerbare bestanden en instructie-URL's kunnen niet langer worden verspreid. Gelijktijdig haalden de internationale opsporingsdiensten de websites offline waar de schadelijke payloads werden gehost.
Advies voor netwerkbeheerders
Hoewel het botnet geen nieuwe opdrachten meer kan ontvangen, blijft reeds geïnstalleerde malware op besmette computers actief. CrowdStrike roept organisaties en netwerkbeheerders op om hun netwerkverkeer en telemetrie te controleren op uitgaand UDP-verkeer naar het 'lighthouse'-IP-adres 188.166.101[.]148.
Verbindingen met dit adres bevestigen een actieve Sality-infectie die handmatig moet worden opgeruimd. Daarnaast zijn er YARA-regels en specifieke indicatoren (IoC's) vrijgegeven om besmette systemen in het geheugen te detecteren.
"Actieve verstoring van criminele infrastructuur is een noodzakelijk onderdeel van moderne cyberdefensie," meldt het Counter Adversary Operations-team van CrowdStrike. "Detectie informeert, maar verstoring bescherpt."