România și FBI dezactivează Sality, botnetul rus activ din 2003
Polițiștii români au participat la o operațiune internațională care a pus capăt activității botnetului Sality după peste două decenii de infracțiuni cibernetice globale. Rețeaua malware, atribuită unor operatori din Rusia, infectase de-a lungul timpului peste 11 milioane de adrese IP din întreaga lume. Acțiunile s-au desfășurat pe 31 august și 1 septembrie 2026.
O coaliție internațională după nouă ani de pregătire
Operațiunea a reunit autorități din Statele Unite, România, Bulgaria și Ungaria, sub coordonarea Europol și Eurojust. Sectorul privat a fost reprezentat de CrowdStrike și Shadowserver Foundation. Europol coordona eforturile de identificare a infrastructurii botnetului încă din 2017, prin apeluri operaționale săptămânale cu toate agențiile participante.
Botnetul Sality era activ din 2003 și, la apogeul activității, controla până la un milion de dispozitive infectate. La momentul dezactivării, aproximativ 15.000 de sisteme mai rămăseseră active în rețea, potrivit Europol.
CrowdStrike, care a condus tehnic operațiunea, a transmis că aceasta a reprezentat „cea mai complexă operațiune de preluare a unui botnet pe care compania a efectuat-o vreodată".
Tehnica „sinkholing" peer-to-peer
Sality era structurat ca o rețea descentralizată, fără un punct central de comandă, ceea ce sporea rezistența sa la eliminare. Fiecare calculator infectat menținea o listă de noduri principale — denumite „super peers" — prin care se retransmiteau comenzile, fără niciun mecanism de autentificare.
Autoritățile au identificat lista acestor noduri, le-au eliminat din circuitul de comunicare și au injectat servere „sinkhole" — controlate de anchetatori — în locul lor. Ciclul de verificare al botnetului se execută la fiecare 40 de minute; astfel, mașinile infectate au fost progresiv izolate și rupte de comunicare cu operatorii.
Rolul României: infrastructura dezactivată la 31 august
Direcția de Combatere a Crimei Organizate din cadrul IGPR a participat alături de parteneri din SUA, Ungaria și Bulgaria. Potrivit comunicatului oficial al Poliției Române, „adresa activă asociată infrastructurii Sality din România a fost închisă în data de 31 august 2026, la ora 22:00".
Criptomonede furate și atacuri DDoS
Principalul instrument criminal al rețelei era un program de interceptare a clipboard-ului: când o victimă copia o adresă de portofel digital pentru a efectua o plată în Bitcoin sau Ethereum, adresa era înlocuită pe ascuns cu una controlată de operatori. Pierderile documentate din furturile de criptomonede depășesc 150.000 de dolari.
De-a lungul anilor, botnetul a fost folosit și pentru furt de credențiale, distribuție de spam, redirecționare de trafic prin proxy și atacuri DDoS — inclusiv un atac din 25 februarie 2022, la o zi după declanșarea invaziei ruse la scară largă în Ucraina, împotriva unui forum online cu discuții despre ofensiva asupra Harkovului.
Atribuire: grupul denumit „SALTY SPIDER" de CrowdStrike
CrowdStrike urmărea operatorii sub denumirea internă SALTY SPIDER — o grupare de crimă cibernetică motivată financiar, cu baza în Republica Bashkortostan din Rusia. Nicio arestare nu a fost efectuată; operatorul rămâne liber și ar putea încerca reconstruirea infrastructurii.
Patrick Grandy, directorul adjunct al Biroului FBI din Los Angeles, a subliniat că „această colaborare unică între autoritățile de aplicare a legii și partenerii din sectorul privat consolidează capacitățile de securitate cibernetică ale FBI și eforturile noastre de neutralizare a amenințării reprezentate de botnetul Sality".
Shadowserver Foundation va continua să lucreze cu furnizorii de servicii internet și echipele naționale de răspuns la incidente pentru a identifica și notifica victimele rămase.
Comentarii
pentru a lăsa un comentariu.
Niciun comentariu încă. Fii primul care comentează!