Internationale operatie verstoort jarenlang actief Sality-botnet
Operatie uitgevoerd op 31 augustus
Amerikaanse autoriteiten en internationale partners hebben het Sality-botnet verstoord; cyberbeveiliger CrowdStrike raamt één cryptodiefstaltechniek op minstens $150.000.
Het Amerikaanse ministerie van Justitie maakte de operatie gisteren bekend. Sality installeert volgens het ministerie sinds 2003 malware op gekaapte computers. Het netwerk maakte cryptodiefstal en andere cyberaanvallen in de Verenigde Staten en daarbuiten mogelijk.
Sality is een netwerk waarin besmette computers rechtstreeks met elkaar communiceren. Cyberbeveiliger CrowdStrike leidde het verkeer van besmette machines naar eigen opvangservers. Zo raakten de computers afgesneden van de infrastructuur van de onbekende operator.
Opvangservers nemen netwerk over
De ingreep maakte gebruik van een zwakke plek in het ontwerp. De juiste digitale begroeting was de enige toegangscontrole voor bereikbare computers.
CrowdStrike maakte bestaande verbindingspunten ongeldig en voegde zijn eigen opvangservers aan de gedeelde adressenlijsten toe. Daarmee blokkeerde de operatie nieuwe downloadopdrachten en schadelijke bestanden van de operator. Tegelijk haalden de partners websites met actuele Sality-bestanden uit de lucht.
Amerikaanse diensten namen Sality-domeinen in de Verenigde Staten in beslag. Autoriteiten in Bulgarije, Hongarije en Roemenië traden op tegen aanvullende domeinen in Europa. EU-politiedienst Europol en EU-justitieagentschap Eurojust ondersteunden de internationale samenwerking. Europol werkte al sinds 2017 aan informatie-uitwisseling over de infrastructuur.
CrowdStrike raamt cryptodiefstal
Volgens nieuwssite Decrypt controleerde het schadelijke programma EggJagger het klembord op bitcoin- en ethereumadressen. De software verving die door adressen van de operator en kon betalingen zo omleiden. CrowdStrike schat dat alleen die techniek de operator minstens 12,1 miljoen roebel opleverde, circa $150.000. De raming gaat uitsluitend over die techniek.
De waarde van het ongebruikte deel van de onderzochte portefeuille piekte volgens CrowdStrike in januari 2025 op circa 147 miljoen roebel. Nieuwssite Decrypt rekende dat bedrag om naar circa $1,4 miljoen. De Amerikaanse inbeslagname betrof domeinen; de officiële publicaties melden geen veiliggestelde cryptomunten.
Op zijn piek gaf Sality toegang tot maximaal één miljoen besmette machines, meldt Europol. In de loop der jaren zijn meer dan 11 miljoen unieke IP-adressen aan de infrastructuur gekoppeld. Deze cijfers meten het bereik van het systeem. Het aantal slachtoffers van cryptodiefstal blijft onbekend, net als de afzonderlijke hoeveelheden gestolen bitcoin en ether.
Besmette computers melden zich nu bij de opvangservers van CrowdStrike. De al geïnstalleerde malware blijft op die apparaten draaien totdat zij wordt verwijderd. De operatie bleef beperkt tot de infrastructuur; de officiële publicaties noemen geen verdachte, aanklacht of aanhouding. Private partner Shadowserver Foundation werkt met internetproviders en beveiligingsteams om besmettingen te vinden, eigenaren te waarschuwen en herstel te ondersteunen.
