Американские и европейские власти объявили о ликвидации одной из самых старых криминальных сетей в интернете. Sality работал с 2003 года, пережил не одну смену технологий, антивирусов и методов борьбы с ботнетами, но за 23 года ни один предполагаемый руководитель сети так и не был арестован. Что позволяло Sality так долго существовать?

Фото: Retina.com Через 23 года властям США и ЕС, наконец, удалось разгромить ботнет Sality

Елена Иванова

Американская компания по киберзащите CrowdStrike совместно с ФБР, Минюстом США, Shadowserver и правоохранительными органами Болгарии, Венгрии и Румынии провела международную операцию против ботнета Sality. Американские власти изъяли связанные с ним домены, европейские партнеры сделали то же самое со своей частью инфраструктуры, а CrowdStrike провела техническую операцию по изоляции зараженных компьютеров.

Речь идет о сети, которая появилась еще в 2003 году. На пике Sality давал оператору доступ примерно к миллиону зараженных компьютеров. За все время исследователи связали с его инфраструктурой более 11 млн уникальных IP-адресов. К моменту нынешней операции под контролем преступников оставалось более 15 тыс. зараженных машин.

Sality — не просто вирус

Изначально Sality представлял собой вредоносную программу, которая заражала исполняемые файлы Windows. Зараженный файл мог передавать свой код дальше через сетевые папки, съемные носители и системы обмена файлами. Затем архитектура изменилась. Sality превратился в полноценный P2P-ботнет. Зараженные компьютеры начали взаимодействовать друг с другом, поэтому преступникам больше не требовался один центральный сервер управления.

Для правоохранителей такая конструкция создавала огромную проблему. Если у обычного ботнета удается изъять командный сервер, значительная часть сети перестает получать инструкции. У Sality единой точки отказа не существовало. Команды распространялись внутри распределенной сети зараженных машин.

Более того, существовали две самостоятельные P2P-сети Sality, получившие у исследователей обозначения version 3 и version 4. Они использовали разные протоколы и криптографические ключи, хотя происходили из одной кодовой базы и управлялись одним оператором.

Именно архитектура во многом объясняет, как сеть смогла существовать почти четверть века.

Бизнес-модель менялась вместе с Интернетом

Sality никогда не ограничивался одной функцией. В разные периоды зараженные компьютеры использовались для распространения других вредоносных программ, кражи учетных данных, рассылки спама, организации прокси-сетей, сетевой эксплуатации и DDoS-атак. По сути ботнет превращался в инфраструктуру, которую можно было использовать для разных криминальных задач.

За последние примерно восемь лет злоумышленники использовали вредоносную программу для тайной кражи криптовалюты EggJagger. Она работала значительно проще, чем многие современные схемы вымогательства. Вредоносная программа следила за содержимым буфера обмена пользователя. Если человек копировал адрес криптовалютного кошелька перед переводом денег, программа могла незаметно заменить его адресом злоумышленника.

CrowdStrike оценивает доход от наблюдавшейся кампании EggJagger как минимум в $150 тыс. Однако хакеры не выводили эти деньги со своих криптокошельков 8 лет, поэтому за это время полторы сотни тысяч превратились почти в два миллиона. При этом сумма отражает только одну из схем монетизации Sality и не включает потенциальную прибыль от многочисленных вредоносных программ, распространявшихся через ботнет за предыдущие годы.

Для глобальной киберпреступной индустрии такая сумма выглядит относительно небольшой. Но Sality не требовал содержать огромную команду операторов и постоянно атаковать крупные компании. Значительная часть инфраструктуры поддерживалась самой зараженной сетью.

Кто стоял за Sality?

Это наиболее туманная часть истории.

CrowdStrike много лет отслеживает оператора Sality под обозначением Salty Spider. Еще в 2019 году компания писала, что признаки деятельности группы указывают на Россию, а конкретно — на Республику Башкортостан. Среди связанных с оператором псевдонимов фигурировали KuKu, SalLoad, Kookoo, SaliCode и Kukacka.

В актуальном профиле CrowdStrike Salty Spider по-прежнему описывается как криминальная группа, вероятно, работающая из Башкортостана. Мотивация группы обозначена как финансовая, а не государственная. При этом неизвестно, кто конкретно руководил организацией.

И даже сегодня, после того, как правоохранители разгромили сеть, не было объявлено ни об одном аресте предполагаемого оператора. Поэтому утверждать, что за Sality стояла российская разведка, оснований нет. Но возникает другой вопрос: как криминальная инфраструктура, которую исследователи связывали с Россией, могла существовать почти четверть века?

Для Sality подтверждена российская принадлежность, но не государственное покровительство. Оператор предположительно находился в Башкортостане, однако публичных свидетельств его сотрудничества с ФСБ, МВД или другими российскими структурами нет.

Отсутствие ареста за 23 года само по себе тоже не доказывает покровительство. На протяжении значительной части этого периода правоохранительные органы других стран не имели возможности напрямую действовать на территории России.

Как Sality удалось просуществовать так долго и как его сломали

Технологическая конструкция Sality давала оператору несколько преимуществ.

Во-первых, ботнет не зависел от единого командного сервера.

Во-вторых, вредоносная программа могла распространяться самостоятельно через зараженные файлы.

В-третьих, оператору не требовалось постоянно создавать новую инфраструктуру. Уже зараженные компьютеры поддерживали существование сети.

И наконец, сама задача менялась вместе с рынком. Когда массовый спам перестал давать деньги, ботнет мог использоваться для других задач. Когда вырос рынок криптовалют, основным направлением стала кража криптоактивов. В результате Sality пережил не потому, что оставался неизменным, а потому, что постоянно менялся, сохраняя базовую распределенную архитектуру.

Ирония нынешней операции в том, что правоохранители использовали сильную сторону Sality против самого ботнета. Специалисты CrowdStrike получили возможность вмешаться в механизм обмена информацией между зараженными компьютерами. Вместо попытки найти единственный главный сервер они начали подменять информацию о соседних узлах сети и направлять зараженные машины к контролируемой исследователями инфраструктуре.

Так называемый sinkhole позволил изолировать зараженные компьютеры. После этого преступник потерял возможность нормально распространять через сеть новые вредоносные нагрузки. При этом зараженные компьютеры не стали автоматически чистыми.

Shadowserver теперь должна взаимодействовать с интернет-провайдерами и командами реагирования на инциденты, чтобы выявлять владельцев зараженных устройств и помогать им удалить вредоносное программное обеспечение.

Это не конец истории

Главный вопрос после операции остается без ответа: кто именно создал и поддерживал Sality?

Оператора не арестовали. Его имя публично не раскрыто. Более того, техническая инфраструктура была разрушена, но человек, стоящий за ней, остается на свободе. Для правоохранителей это принципиальная проблема. Если оператор сохранит доступ к исходному коду, знаниям и части старой инфраструктуры, он теоретически может попытаться создать новую сеть.

Sality показывает и более широкий феномен. Киберпреступная инфраструктура способна пережить несколько поколений технологий, если ее архитектура не дает противнику единой точки для удара. А если такая инфраструктура десятилетиями существует в стране, где международные правоохранительные органы не могут самостоятельно проводить операции, расследование превращается уже не только в техническую, но и в геополитическую задачу.

Sality ликвидировали в 2026 году, но его история началась еще тогда, когда Windows XP только выходила на рынок. За 23 года изменились способы заработка, инструменты атак и сама интернет-экономика. Не изменилось главное: распределенная преступная инфраструктура может существовать десятилетиями, если у ее владельца есть техническая возможность восстанавливаться, а у иностранных правоохранительных органов нет прямого доступа к предполагаемому оператору.

Мы используем cookie-файлы для наилучшего представления нашего сайта. Продолжая использовать этот сайт, вы соглашаетесь с использованием cookies в соответствии с Политикой конфиденциальности.
Принять