Sality-botnet dat sinds 2003 bestond door politiediensten offline gehaald
In dit artikel:
Politiediensten en cybersecurityorganisaties hebben het 23 jaar oude Sality-botnet tijdens een internationale operatie offline gehaald. Op het hoogtepunt waren ongeveer één miljoen apparaten besmet; in totaal werden meer dan elf miljoen unieke IP-adressen aan de infrastructuur gekoppeld. Europol, Eurojust en de FBI werkten daarbij samen met onder meer CrowdStrike, The Shadowserver Foundation en autoriteiten uit Bulgarije, Hongarije en Roemenië.
Sality is malware die bestanden besmet, ook op gedeelde netwerkmappen en USB-sticks. Daardoor kon een infectie zich verspreiden zodra een besmet bestand werd geopend. De malware kon vervolgens extra schadelijke software installeren om wachtwoorden en andere gegevens te stelen, routers over te nemen en proxyservers op te zetten. Het botnet werd daarnaast ingezet voor spam, DDoS-aanvallen, clickfraude en cryptodiefstal.
De langdurige aanwezigheid van Sality kwam mede door de gedecentraliseerde peer-to-peerarchitectuur. Bots communiceerden rechtstreeks met elkaar en hoefden geen centrale command-and-controlserver te gebruiken. De onderzoekers maakten misbruik van een zwakke plek in dit protocol: bots vertrouwden iedere publiek bereikbare machine die correct reageerde, zonder authenticatie te controleren. Door de zogenoemde super peers uit de lijsten te laten verdwijnen, konden de operators geen nieuwe instructies meer verspreiden. Sinkholes isoleerden vervolgens ook bots achter firewalls of NAT. Tegelijk werden websites met nieuwe Sality-payloads offline gehaald. Shadowserver werkt nu met providers en incidentresponsorganisaties aan het opsporen, informeren en opschonen van besmette systemen.
Vandaag Inside: Wierd Duk over schietpartij in Overasselt: 'Nederland is gewoon een narcostaat'