Desarticulando Sality: la operación que sinkholó un botnet P2P de dos décadas


  • CrowdStrike y la colaboración con la ley aplicable lograron interrumpir Sality, un botnet peer‑to‑peer activo desde 2003
  • El botnet distribuía malware y un secuestrador de portapapeles EggJagger, robo de $150K en criptomonedas
  • Operación de sinkholing para detener endpoints y eliminar URLs de payloads, coordinada con DOJ, FBI, Europol y otros

Expertos en seguridad de CrowdStrike, junto con un grupo reducido de agencias nacionales e internacionales de aplicación de la ley, lograron desactivar Sality, un botnet P2P que funcionó sin obstáculo por más de dos décadas.

Sality emergió por primera vez en 2003. A diferencia de los botnets clásicos, que reciben instrucciones y reportan a una entidad central, los endpoints de Sality (unos 15,000) se comunicaban entre sí, lo que dificultaba su rastreo y destrucción.

A lo largo de su historia, la característica principal de Sality fue desplegar payloads adicionales en máquinas infectadas. Los endpoints eran contaminados con una amplia variedad de malware que facilitaba robo de credenciales, servicios proxy y ataques de denegación de servicio distribuido (DDoS). Sin embargo, entre 2018 y la actualidad, Sality se utilizó principalmente para desplegar EggJagger, una herramienta de secuestro de portapapeles asociada al robo de criptomonedas.

Sinkholing del botnet

Las direcciones de cartera de criptomonedas son largas cadenas de caracteres aleatorios, difíciles de recordar. En vez de ello, los usuarios copian y pegan la dirección del destinatario. EggJagger observa este comportamiento y, al detectar un fragmento parecido a una dirección de cartera copiada, reemplaza la cadena en el portapapeles. Así, cuando la víctima pulsa pegar, termina añadiendo la dirección de la billetera del atacante.

Según CrowdStrike, solo con este componente del malware, los operadores de Sality obtuvieron más de $150,000.

Los investigadores desactivaron el botnet sinkholando los endpoints. Primero añadieron algunos de sus propios dispositivos a la red y, ante cada intento de comunicación, purgaron su lista de pares, dejándolos cegados.

CrowdStrike también coordinó con autoridades internacionales para derribar las URLs que alojaban los payloads del botnet. “Interrumpir la capacidad de Sality para descargar estos archivos garantiza que los bots que aún tengan paquetes de URL activos no puedan recuperar nuevos payloads durante la transición,” explicaron.

La operación se llevó a cabo en asociación con el Departamento de Justicia de EE. UU. (DOJ), el Buró Federal de Investigaciones (FBI), la Oficina del Inspector General del Departamento de Defensa (DCIS), y la Shadowserver Foundation, con apoyo de Europol, Eurojust y agencias de aplicación de la ley en Bulgaria, Hungría y Rumania.

“También reconocemos a socios no identificados cuyas contribuciones fueron esenciales para el éxito de esta operación,” concluyó CrowdStrike.

Vía The Register

from Latest from TechRadar https://ift.tt/4KzUPeS
via IFTTT IA