Операцията е проведена на 31 август под ръководството на американските власти, с участието на Министерството на правосъдието на САЩ, ФБР и Службата за криминални разследвания на Министерството на отбраната на САЩ. В нея са се включили и български, унгарски и румънски служби, както и Европол, Евроюст и частните компании CrowdStrike и Shadowserver Foundation.

 

Американското Министерство на правосъдието съобщи, че са конфискувани домейни, свързани със Sality, а европейските партньори са предприели действия срещу допълнителна инфраструктура на ботнета, хоствана в Европа. В България операцията е подпомогната от Главната дирекция „Борба с организираната престъпност“.

 

Мрежа с милиони заразени устройства


Sality съществува от 2003 г. и е използван за заразяване на компютри със зловреден софтуер. Компрометираните устройства са били включвани в децентрализирана peer-to-peer мрежа, чрез която операторите са могли да разпространяват зловреден код и да извършват различни киберпрестъпления.

 

В пиковите си периоди ботнетът е осигурявал достъп до 1 милион заразени устройства едновременно. Повече от 11 милиона уникални IP адреса са били свързани с инфраструктурата на Sality през годините.

 

Сред дейностите, за които е използвана мрежата, са кражба на криптовалута, кибератаки и разпространение на спам. Собствениците на заразените компютри обикновено не са знаели, че устройствата им са превърнати в част от ботнета.

 

Как е разбита мрежата


Операцията е използвала т.нар. sinkholing – техника, при която комуникацията между заразените устройства и престъпната инфраструктура се пренасочва към контролирани от разследващите сървъри.

 

Така компрометираните устройства са били изолирани от престъпната мрежа, а командният канал на операторите е станал неизползваем.

 

Според Европол борбата със Sality е продължила години. От 2017 г. европейската агенция е подпомагала международните партньори при установяването на различни части от инфраструктурата на ботнета. В седмиците преди последната операция службите са провеждали редовни координационни срещи, за да синхронизират действията си.

 

Американските власти подчертават, че операцията е пример за сътрудничество между държавните институции и частния сектор в борбата с киберпрестъпността.

 

„Киберпрестъпниците, ботнетите и зловредният софтуер са ясна и непосредствена опасност за сигурността и икономиката ни“, заяви първият помощник-прокурор на САЩ Бил Есейли.

 

От ФБР посочиха, че международното партньорство е засилило способностите на американските служби да неутрализират заплахата, произтичаща от Sality, и че съвместните усилия ще продължат с цел предотвратяване на нови кибератаки и кражби.