Obsežna mednarodna operacija, ki jo je podprl tudi Europol, je končno prekinila delovanje botneta ‘Sality’ – kriminalne spletne infrastrukture, ki se je preko 20 let uporabljala za distribucijo zlonamernih datotek po vsem svetu in je tako pomagala okužiti na milijone računalnikov.

Poslopje Europola (foto: FB Europol)
Pomembna mednarodna operacija proti spletnemu kriminalu je potekala pod vodstvom organov iz Združenih držav Amerike – Ministrstva za pravosodje, Zveznega preiskovalnega urada (FBI) in Službe za kriminalistične preiskave pri obrambnem ministrstvu. Iz Evrope so tokrat sodelovale oblasti iz Bolgarije, Madžarske, Romunije, Europol in Eurojust ter zasebno podjetje za kibernetsko varnost CrowdStrike in fundacija Shadowserver.
Skupna operacija je potekala v ponedeljek (31. avgusta) in je bila usmerjena proti botnetu (skupini okuženih računalnikov) ‘Sality’, ki naj bi uspešno deloval že preko 20 let. Na svojem višku je ta botnet svojemu operaterju omogočal dostop do milijona okuženih računalnikov, doslej pa s ‘Sality’ infrastrukturo povezanih preko 11 milijonov IP-naslovov, ki bi jih lahko uporabili za distribucijo zlonamernih datotek.
»Za razliko od botnetov, ki se zanašajo na tradicionalni centralni strežnik za upravljanje in nadzor, peer-to-peer botneti, kot je ‘Sality’, uporabljajo okužene stroje za neposredno komunikacijo med seboj. Zaradi te decentralizirane strukture so še posebej odporni in jih je težko razstaviti, saj prekinitev posameznih delov infrastrukture ne pomeni nujno sesutja širšega omrežja.
Kot del prekinitve je bila izvedena operacija peer-to-peer sinkholing, da bi preusmerili komunikacijo z okuženih naprav stran od kriminalne infrastrukture. To je izoliralo ogrožene naprave od botneta in onesposobilo upravljavčev ukazni kanal,« so pojasnili z Europola. Motnje in prekinitve delovanja sistema ‘Sality’ so bile omogočene s tesnim sodelovanjem med organi pregona in partnerji iz zasebnega sektorja.
Družba CrowdStrike in fundacija Shadowserver sta prek Europolovega programa za razširitev kibernetske obveščevalne dejavnosti (CIEP) sodelovala skupaj z organi pregona ter zagotavljala tehnično strokovno znanje in analizo infrastrukture v podporo motnjam. Tako so ugotovili operativno sliko botneta in njegove infrastrukture, olajšali izmenjavo obveščevalnih podatkov med vsemi sodelujočimi in nazadnje uspešno razvili usklajeno strategijo za motenje.
Ta operacija proti spletnemu kriminalu pa se s prekinitvijo delovanja botneta ‘Sality’ najbrž še ni zaključila, saj z Europola niso objavili, da bi koga aretirali in tudi niso namignili, kdo naj bil pravzaprav stal v ozadju celotnega kriminalnega sistema.