运作 23 年 Sality 僵尸网络遭国际联手干扰,逾 1.5 万部感染装置与操作者断线

百款NFT链游免费玩 数字货币支付图解教程 区块链游戏获利技巧

美国司法部宣布,一项由美国主导、涉及保加利亚、匈牙利及罗马尼亚的跨国网络执法行动,已成功干扰长期运作的 Sality 僵尸网络。行动由美国司法部、联邦调查局及国防刑事调查局参与,并获 Europol 、 Eurojust 、 CrowdStrike 及 Shadowserver Foundation 等机构支援。

从档案感染病毒演变成 P2P 网络

Sality 最早于 2003 年出现,最初是一种能够感染 Windows 执行档的恶意程式,其后逐步发展成去中心化的点对点、即 P2P 僵尸网络。病毒可附著于电脑内的执行档,并透过共享资料夹、 USB 储存装置及档案分享网络继续传播。

与依赖中央指挥伺服器的传统僵尸网络不同,Sality 受感染装置可直接互相交换节点及指令。即使部分伺服器或电脑被关闭,其他节点仍能维持网络运作,令 Sality 多年来难以透过一般查扣伺服器的方式彻底打击。

Europol 表示,Sality 全盛时期可让操作者接触多达约 100 万部受感染电脑。截至此次行动,历年与其基础设施相关的独立 IP 地址超过 1,100 万个。 CrowdStrike 则估计,行动前仍有超过 1.5 万部受感染电脑可接收 Sality 传送的恶意载荷。

反用 P2P 架构切断操作者控制

此次行动的核心是 P2P「沉洞」即 sinkholing,以及节点清单操控技术。 Sality 电脑会储存一份「超级节点」清单,并约每 40 分钟确认相关节点是否仍然在线。

CrowdStrike 研究人员利用 Sality 节点缺乏身分验证的弱点,逐步从感染装置的清单中剔除原有恶意节点,再插入由资安团队控制的沉洞节点。受感染电脑因而陆续与真正操作者失去联络,无法再取得新指令或下载其他恶意程式。

美国当局同时查扣境内与 Sality 有关的网域,保加利亚、匈牙利及罗马尼亚执法机关亦处理位于欧洲的相关网域,进一步封锁 Sality 用于下载恶意载荷的后备途径。

曾以剪贴簿劫持方式盗取加密货币

Sality 本身主要作为其他恶意程式的派送平台,历年曾被用于散播密码窃取工具、垃圾邮件程式、代理伺服器软件、网络渗透工具及分散式阻断服务攻击程式。

CrowdStrike 表示,过去约八年,Sality 主要派送名为 EggJagger 的「剪贴簿劫持」程式。当使用者复制 Bitcoin 或 Ethereum 钱包地址时,EggJagger 会把地址暗中替换成攻击者控制的地址,令加密货币转入犯罪者钱包。 CrowdStrike 估计,操作者仅透过这种方式便至少窃取约 15 万美元加密货币,其他恶意载荷带来的收入则未被计入。

控制网络被切断不等于病毒完全消失

CrowdStrike 称,Sality 目前已不再由原操作者控制,但强调行动只能阻止感染装置接收新的恶意载荷,电脑内原有的 Sality 程式及此前下载的其他恶意软件仍可能继续运作。

Shadowserver Foundation 正与网络服务供应商及各国电脑保安事故应变小组合作,识别感染来源并通知受害者。由于尚未有人被捕,操作者亦可能尝试建立新的恶意网络,因此此次行动应被视为成功中和 Sality 现有控制架构,而非已消除所有感染及后续威胁。

百款NFT链游免费玩 数字货币支付图解教程 区块链游戏获利技巧