
El Departamento de Justicia de Estados Unidos anunció que una operación internacional de aplicación de la ley, liderada por Estados Unidos e involucrando a Bulgaria, Hungría y Rumania, ha logrado interrumpir con éxito la botnet Sality, que llevaba mucho tiempo operando. La operación contó con la participación del Departamento de Justicia de Estados Unidos, el FBI y la Oficina de Investigaciones Criminales del Departamento de Defensa, y recibió apoyo de organizaciones como Europol, Eurojust, CrowdStrike y Shadowserver Foundation.
Evolucionó de infectar archivos a convertirse en una red P2P
Sality apareció por primera vez en 2003. Inicialmente era un tipo de malware capaz de infectar ejecutables de Windows; posteriormente fue evolucionando hasta convertirse en una red de botnet P2P descentralizada. El virus puede adherirse a los ejecutables que hay en la computadora y seguir propagándose mediante carpetas compartidas, dispositivos de almacenamiento USB y redes de intercambio de archivos.
A diferencia de las botnets tradicionales que dependen de servidores centrales de mando y control, los dispositivos infectados por Sality pueden intercambiar directamente nodos e instrucciones entre sí. Incluso si algunos servidores o equipos se apagan, otros nodos aún pueden mantener la red en funcionamiento, lo que ha dificultado durante años que Sality sea eliminado por completo mediante el método habitual de incautar servidores.
Europol indicó que, en su apogeo, Sality permitía a su operador acceder a hasta aproximadamente 1 millón de equipos infectados. Hasta esta operación, los IP independientes relacionados con su infraestructura a lo largo de los años superaban los 11 millones. CrowdStrike estimó además que, antes de la operación, aún había más de 15.000 equipos infectados que podían recibir las cargas maliciosas transmitidas por Sality.
Cortar el control del operador mediante una arquitectura P2P invertida
El núcleo de esta operación fue el sinkholing P2P, así como las técnicas de manipulación de la lista de nodos. Los equipos infectados por Sality almacenan una lista de “súper nodos” y comprueban aproximadamente cada 40 minutos si esos nodos siguen en línea.
Los investigadores de CrowdStrike aprovecharon la vulnerabilidad de Sality, que carece de autenticación en sus nodos, para ir eliminando gradualmente de la lista de los dispositivos infectados los nodos maliciosos originales e insertar en su lugar nodos sinkhole controlados por el equipo de seguridad. Como resultado, los equipos infectados fueron perdiendo progresivamente el contacto con el operador real y ya no pudieron obtener nuevas instrucciones ni descargar otros programas maliciosos.
Las autoridades estadounidenses también incautaron dominios relacionados con Sality en su territorio; los organismos encargados de hacer cumplir la ley de Bulgaria, Hungría y Rumanía también actuaron sobre dominios relacionados situados en Europa, bloqueando aún más las rutas de respaldo que Sality utilizaba para descargar cargas maliciosas.
Utilizado anteriormente para robar criptomonedas mediante secuestro del portapapeles
Sality en sí se ha utilizado principalmente como plataforma de distribución para otros programas maliciosos; a lo largo de los años se ha empleado para propagar herramientas de robo de contraseñas, programas de spam, software de servidores proxy, herramientas de intrusión en redes y programas de ataques de denegación de servicio distribuido.
CrowdStrike afirmó que, durante aproximadamente los últimos ocho años, Sality ha distribuido principalmente un programa llamado EggJagger, de “secuestro del portapapeles”. Cuando un usuario copiaba una dirección de una cartera de Bitcoin o Ethereum, EggJagger la sustituía en secreto por una dirección controlada por el atacante, haciendo que la criptomoneda se transfiriera a la cartera del delincuente. CrowdStrike calcula que, solo mediante este método, el operador robó al menos unos 150.000 dólares en criptomonedas; los ingresos procedentes de otras cargas maliciosas no se han incluido.
Que la red de control sea interrumpida no significa que el virus desaparezca por completo
CrowdStrike afirmó que Sality ya no está bajo el control de su operador original, pero subrayó que la acción solo puede impedir que los dispositivos infectados reciban nuevas cargas maliciosas; el programa Sality ya presente en los equipos y otros programas maliciosos descargados anteriormente aún podrían seguir funcionando.
Shadowserver Foundation está colaborando con proveedores de servicios de Internet y con los equipos nacionales de respuesta a incidentes de seguridad informática para identificar el origen de las infecciones y notificar a las víctimas. Como aún no se ha detenido a nadie, y es posible que el operador también intente crear una nueva red maliciosa, esta operación debe considerarse como una neutralización exitosa de la estructura de control existente de Sality, y no como la eliminación de todas las infecciones y amenazas posteriores.
"La botnet Sality, en funcionamiento durante 23 años, fue interrumpida por una operación internacional; más de 15.000 dispositivos infectados se desconectaron del operador" Este artículo fue publicado originalmente en (區塊客).
