FBI laudă România după destructurarea "Sality", o rețea malware activă de 20 de ani. Cum operau hackerii
România a participat alături de SUA, Bulgaria și Ungaria la destructurarea infrastructurii Sality, una dintre cele mai longevive amenințări cibernetice globale. Peste 11 milioane de adrese IP unice au fost asociate de-a lungul timpului rețelei folosite pentru malware și furturi d
România se află printre statele care au participat la o amplă operațiune internațională împotriva Sality, o infrastructură malware care a infectat și controlat calculatoare din întreaga lume timp de peste două decenii.
FBI laudă România după destructurarea "Sality", o rețea malware activă de 20 de ani. Cum operau hackerii
Autoritățile americane au evidențiat contribuția Poliției Române, alături de partenerii din Bulgaria și Ungaria, la neutralizarea infrastructurii europene folosite de rețeaua asociată cu activități infracționale cibernetice și legături cu Rusia.
Operațiunea multinațională a reunit autorități din Statele Unite, România, Bulgaria și Ungaria, precum și Europol și Eurojust. La acțiune au participat și parteneri privați specializați în securitate cibernetică, printre care CrowdStrike și Shadowserver Foundation, potrivit segabg.com
Departamentul de Justiție al SUA, FBI și Defense Criminal Investigative Service (DCIS) au confiscat servere și domenii asociate infrastructurii Sality aflate în Statele Unite.
În Europa, autoritățile din România, Bulgaria și Ungaria au intervenit împotriva altor domenii asociate rețelei.
În cazul României, autoritățile americane au menționat contribuția Poliției Române, prin Direcția de Combatere a Criminalității Organizate și structura centrală de combatere a criminalității informatice.
Din Bulgaria a participat Direcția Generală pentru Combaterea Crimei Organizate, iar din Ungaria, Biroul Național de Investigare a Criminalității Cibernetice.
Autoritățile americane au subliniat că anchetatorii și procurorii din aceste jurisdicții au oferit asistență importantă pentru succesul operațiunii.
Sality funcționa de peste 20 de ani. Milioane de calculatoare au fost compromise
Sality nu este o amenințare cibernetică apărută recent. Infrastructura funcționa încă din 2003 și era utilizată pentru instalarea de software malițios pe dispozitivele compromise.
Odată infectat, un calculator putea deveni parte dintr-un botnet peer-to-peer (P2P), o rețea descentralizată de dispozitive compromise care puteau comunica între ele și executa acțiuni comandate de operatorii infrastructurii.
Sality a fost folosit de-a lungul timpului pentru distribuirea de malware, atacuri cibernetice, furturi de criptomonede și transmiterea de mesaje spam.
Dimensiunea infrastructurii a devenit uriașă. Potrivit Europol, în perioada sa de maximă activitate, botnet-ul le putea oferi operatorilor acces la peste un milion de calculatoare infectate simultan.
De-a lungul timpului, peste 11 milioane de adrese IP unice au fost asociate infrastructurii malițioase utilizate pentru distribuirea programelor malware.
Autoritățile americane consideră că operațiunea demonstrează importanța cooperării dintre instituțiile publice și companiile private în lupta împotriva rețelelor globale de criminalitate informatică.
„Infractorii cibernetici, botnet-urile și programele malware reprezintă o amenințare clară și iminentă la adresa securității și economiei națiunii noastre. Acest efort reușit de a elimina botnet-ul Sality demonstrează că, lucrând împreună, sectoarele public și privat pot fi o forță puternică pentru bine”, a declarat Bill Essayli, prim-procuror adjunct al Statelor Unite.
FBI a evidențiat, la rândul său, importanța cooperării internaționale.
„Această colaborare unică între forțele de ordine internaționale și partenerii din sectorul privat nu face decât să consolideze capacitățile de securitate cibernetică ale FBI și eforturile noastre de a neutraliza amenințarea reprezentată de botnet-ul Sality”, a declarat Patrick Grandy, director adjunct responsabil cu biroul FBI din Los Angeles.
„FBI-ul va continua să lucreze cu partenerii noștri pentru a preveni alte atacuri cibernetice și furturi de la victimele din Statele Unite”, a adăugat Grandy.
Cum a fost neutralizată rețeaua prin metoda „sinkholing”
Una dintre componentele esențiale ale operațiunii a fost utilizarea unei tehnici cunoscute în securitatea cibernetică sub denumirea de „sinkholing”.
În loc să permită dispozitivelor deja infectate să comunice în continuare cu infrastructura controlată de infractori, traficul acestora este redirecționat către sisteme controlate de autorități sau de specialiștii implicați în operațiune.
Astfel, calculatoarele compromise sunt izolate de infrastructura criminală, iar operatorii botnet-ului își pierd capacitatea de a le transmite comenzi prin canalele neutralizate.
În cazul Sality, această intervenție a permis devierea comunicațiilor dispozitivelor infectate de la infrastructura folosită de infractorii cibernetici.
În paralel, confiscarea serverelor și acțiunile asupra domeniilor utilizate de rețea au redus și mai mult capacitatea acesteia de funcționare.
Europol a descris operațiunea drept înfrângerea unei infrastructuri cibernetice globale care a fost folosită timp de peste două decenii pentru infectarea și controlarea a milioane de calculatoare.