運作 23 年 Sality 殭屍網絡遭國際聯手干擾,逾 1.5 萬部感染裝置與操作者斷線
區塊客 blockcast
美國司法部宣布,一項由美國主導、涉及保加利亞、匈牙利及羅馬尼亞的跨國網絡執法行動,已成功干擾長期運作的 Sality 殭屍網絡。行動由美國司法部、聯邦調查局及國防刑事調查局參與,並獲 Europol 、 Eurojust 、 CrowdStrike 及 Shadowserver Foundation 等機構支援。
從檔案感染病毒演變成 P2P 網絡
Sality 最早於 2003 年出現,最初是一種能夠感染 Windows 執行檔的惡意程式,其後逐步發展成去中心化的點對點、即 P2P 殭屍網絡。病毒可附著於電腦內的執行檔,並透過共享資料夾、 USB 儲存裝置及檔案分享網絡繼續傳播。
與依賴中央指揮伺服器的傳統殭屍網絡不同,Sality 受感染裝置可直接互相交換節點及指令。即使部分伺服器或電腦被關閉,其他節點仍能維持網絡運作,令 Sality 多年來難以透過一般查扣伺服器的方式徹底打擊。
Europol 表示,Sality 全盛時期可讓操作者接觸多達約 100 萬部受感染電腦。截至此次行動,歷年與其基礎設施相關的獨立 IP 地址超過 1,100 萬個。 CrowdStrike 則估計,行動前仍有超過 1.5 萬部受感染電腦可接收 Sality 傳送的惡意載荷。
反用 P2P 架構切斷操作者控制
此次行動的核心是 P2P「沉洞」即 sinkholing,以及節點清單操控技術。 Sality 電腦會儲存一份「超級節點」清單,並約每 40 分鐘確認相關節點是否仍然在線。
CrowdStrike 研究人員利用 Sality 節點缺乏身分驗證的弱點,逐步從感染裝置的清單中剔除原有惡意節點,再插入由資安團隊控制的沉洞節點。受感染電腦因而陸續與真正操作者失去聯絡,無法再取得新指令或下載其他惡意程式。
美國當局同時查扣境內與 Sality 有關的網域,保加利亞、匈牙利及羅馬尼亞執法機關亦處理位於歐洲的相關網域,進一步封鎖 Sality 用於下載惡意載荷的後備途徑。
曾以剪貼簿劫持方式盜取加密貨幣
Sality 本身主要作為其他惡意程式的派送平台,歷年曾被用於散播密碼竊取工具、垃圾郵件程式、代理伺服器軟件、網絡滲透工具及分散式阻斷服務攻擊程式。
CrowdStrike 表示,過去約八年,Sality 主要派送名為 EggJagger 的「剪貼簿劫持」程式。當使用者複製 Bitcoin 或 Ethereum 錢包地址時,EggJagger 會把地址暗中替換成攻擊者控制的地址,令加密貨幣轉入犯罪者錢包。 CrowdStrike 估計,操作者僅透過這種方式便至少竊取約 15 萬美元加密貨幣,其他惡意載荷帶來的收入則未被計入。
控制網絡被切斷不等於病毒完全消失
CrowdStrike 稱,Sality 目前已不再由原操作者控制,但強調行動只能阻止感染裝置接收新的惡意載荷,電腦內原有的 Sality 程式及此前下載的其他惡意軟件仍可能繼續運作。
Shadowserver Foundation 正與網絡服務供應商及各國電腦保安事故應變小組合作,識別感染來源並通知受害者。由於尚未有人被捕,操作者亦可能嘗試建立新的惡意網絡,因此此次行動應被視為成功中和 Sality 現有控制架構,而非已消除所有感染及後續威脅。
〈運作 23 年 Sality 殭屍網絡遭國際聯手干擾,逾 1.5 萬部感染裝置與操作者斷線〉這篇文章最早發佈於《區塊客》。
『新聞來源/區塊客 blockcast https://blockcast.it/』
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
延伸閱讀
- 講座
- 公告
上一篇
下一篇