Bộ Tư pháp Hoa Kỳ đã công bố rằng một chiến dịch thực thi pháp luật xuyên quốc gia do Hoa Kỳ dẫn đầu, có liên quan đến Bulgaria, Hungary và Romania, đã thành công trong việc gây gián đoạn một mạng botnet Sality từng hoạt động lâu dài. Chiến dịch có sự tham gia của Bộ Tư pháp Hoa Kỳ, Cục Điều tra Liên bang (FBI) và Cơ quan Điều tra Hình sự thuộc Bộ Quốc phòng Hoa Kỳ, đồng thời nhận được sự hỗ trợ từ các tổ chức như Europol, Eurojust, CrowdStrike và Shadowserver Foundation.

Biến tấu từ lây nhiễm qua tệp sang mạng P2P

Sality lần đầu xuất hiện vào năm 2003. Ban đầu, đây là một loại mã độc có khả năng lây nhiễm các tệp thực thi của Windows, sau đó dần phát triển thành một mạng botnet phi tập trung dạng ngang hàng, tức mạng P2P. Virus có thể gắn vào các tệp thực thi trên máy tính và tiếp tục lây lan thông qua các thư mục chia sẻ, thiết bị lưu trữ USB và mạng chia sẻ tệp.

Khác với các mạng bot truyền thống phụ thuộc vào máy chủ chỉ huy trung tâm, các thiết bị bị nhiễm của Sality có thể trực tiếp trao đổi nút và lệnh với nhau. Dù một số máy chủ hoặc máy tính bị tắt, các nút khác vẫn có thể duy trì hoạt động của mạng, khiến Sality trong nhiều năm khó có thể bị triệt hạ hoàn toàn thông qua cách tấn công các máy chủ bị tịch thu thông thường.

Europol cho biết, ở thời kỳ đỉnh cao, Sality có thể cho phép người điều hành tiếp cận tới khoảng 1 triệu bộ máy tính bị nhiễm. Tính đến thời điểm của chiến dịch này, số lượng địa chỉ IP độc lập từng liên quan đến hạ tầng của nó qua các năm đã vượt 11 triệu. CrowdStrike ước tính rằng, trước khi diễn ra chiến dịch, vẫn còn hơn 15.000 máy tính bị nhiễm có thể nhận các payload độc hại do Sality gửi đi.

Vô hiệu hóa cấu trúc P2P để cắt đứt sự kiểm soát của người điều hành

Trọng tâm của lần hành động này là kỹ thuật “bẫy” P2P (sinkholing) và thao tác danh sách nút. Các máy tính Sality sẽ lưu một danh sách các “siêu nút”, và cứ khoảng mỗi 40 phút lại kiểm tra xem các nút liên quan có còn trực tuyến hay không.

Các nhà nghiên cứu của CrowdStrike đã tận dụng điểm yếu của các nút Sality thiếu cơ chế xác thực danh tính, dần dần loại bỏ các nút độc hại ban đầu khỏi danh sách các thiết bị nhiễm, rồi chèn các nút “bẫy” (sinkhole) do nhóm an ninh mạng kiểm soát vào. Nhờ đó, các máy tính bị nhiễm dần mất liên lạc với đúng người điều hành, không thể nhận thêm chỉ lệnh mới hoặc tải các phần mềm độc hại khác.

Cơ quan chức năng Mỹ đồng thời tịch thu các tên miền liên quan đến Sality trong nước; cơ quan thực thi pháp luật của Bulgaria, Hungary và Romania cũng xử lý các tên miền liên quan đặt tại châu Âu, qua đó tiếp tục chặn các kênh dự phòng mà Sality sử dụng để tải payload độc hại.

Từng đánh cắp tiền mã hóa bằng cách chiếm quyền điều khiển bảng nhớ tạm (clipboard)

Sality bản thân chủ yếu đóng vai trò như một nền tảng phân phối cho các phần mềm độc hại khác; trong suốt nhiều năm, nó từng được sử dụng để phát tán công cụ đánh cắp mật khẩu, các chương trình email rác, phần mềm máy chủ proxy, công cụ xâm nhập mạng và các chương trình tấn công từ chối dịch vụ phân tán (DDoS).

CrowdStrike cho biết, trong khoảng 8 năm trước đây, Sality chủ yếu phân phối một chương trình “chiếm quyền điều khiển bảng nhớ tạm” (clipboard hijacking) tên là EggJagger. Khi người dùng sao chép địa chỉ ví Bitcoin hoặc Ethereum, EggJagger sẽ âm thầm thay thế địa chỉ đó bằng địa chỉ do kẻ tấn công kiểm soát, khiến tiền mã hóa chuyển vào ví của tội phạm. CrowdStrike ước tính rằng, chỉ thông qua cách này, kẻ điều hành đã ít nhất trộm được khoảng 150.000 USD tiền mã hóa; các khoản thu nhập từ các payload độc hại khác thì chưa được tính đến.

Ngắt kết nối mạng không đồng nghĩa với việc virus biến mất hoàn toàn

Theo CrowdStrike, hiện Sality không còn do chính các nhà điều hành ban đầu kiểm soát, nhưng nhấn mạnh rằng hành động này chỉ có thể ngăn các thiết bị đã nhiễm nhận thêm payload (tải trọng) độc hại mới; còn các chương trình Sality đã có sẵn trong máy và các phần mềm độc hại khác được tải xuống trước đó vẫn có thể tiếp tục hoạt động.

Quỹ Shadowserver đang phối hợp với các nhà cung cấp dịch vụ mạng và các nhóm ứng phó sự cố an ninh máy tính ở nhiều quốc gia nhằm xác định nguồn lây nhiễm và thông báo cho nạn nhân. Do chưa có ai bị bắt, các kẻ điều hành cũng có thể tìm cách thiết lập một mạng lưới độc hại mới; vì vậy, lần hành động này cần được xem là thành công trong việc vô hiệu hóa cấu trúc kiểm soát hiện có của Sality, chứ không phải đã loại bỏ hoàn toàn mọi lây nhiễm và nguy cơ phát sinh sau đó.

"Hoạt động 23 năm, mạng bot Sality bị liên minh quốc tế can thiệp, hơn 15.000 thiết bị nhiễm bị ngắt kết nối với người điều hành" bài viết này lần đầu được đăng tải trên (BlockBeats).