据TechRadar报道,网络安全公司Crowdstrike与多国执法机构合作,摧毁了自2003年起运行超过23年、拥有约1.5万个端点的点对点僵尸网络Sality。该僵尸网络长期用于投放恶意软件,并在近年通过剪贴板劫持手段窃取加密货币。
Sality最早出现在2003年。与依赖单一中心服务器下发指令的传统僵尸网络不同,Sality的各个端点之间可以直接通信,这种架构使其更难被追踪和摧毁。在其长期运行中,Sality主要向受感染设备投放各类恶意负载,包括窃取凭证、发送垃圾邮件、提供代理服务以及发动分布式拒绝服务攻击。
2018年至今,Sality主要用来部署一款名为EggJagger的剪贴板劫持器。加密货币钱包地址通常是一长串随机字符,用户转账时往往复制粘贴收款地址。EggJagger会监控剪贴板内容,一旦检测到类似钱包地址的字符串,便将其替换为攻击者自己的地址,导致受害者将款项转入攻击者账户。据Crowdstrike统计,仅通过这一恶意软件,Sality的运营者就获利超过15万美元。
调查人员通过“流量黑洞”技术干扰该僵尸网络。具体方法是先让一些自有设备加入Sality,当其他端点尝试与这些设备通信时,便清空其对等节点列表,使它们失去联系。Crowdstrike还与国际执法机构合作,关闭了托管恶意负载的URL地址,使仍处于活跃状态的受感染设备无法在过渡期内下载新的恶意程序。
这次行动由美国司法部、联邦调查局、国防部监察长办公室下属的国防刑事调查处以及Shadowserver基金会参与,欧洲刑警组织、欧洲司法合作机构以及保加利亚、匈牙利和罗马尼亚的执法部门提供支持。Crowdstrike还感谢了其他未具名的合作伙伴。