Botnet Sality padl po 23 letech kvůli seznamu sousedů

JCEKB
02.09.2026
Aktuality

Mezinárodní vyšetřovatelé rozbili botnet Sality, který fungoval od roku 2003 a ovládal přes 15 tisíc počítačů. Nezabavili žádný řídicí server — místo toho zneužili způsob, jakým se napadené počítače navzájem hledaly. Případ hezky ukazuje, čím se decentralizovaná síť liší od té klasické.

Botnet je síť počítačů, které útočník tajně ovládl a řídí je na dálku. Většina botnetů má centrální řídicí server: bot se ho pravidelně ptá, co má dělat. Takovou síť lze rozbít relativně snadno — stačí server zabavit nebo mu odebrat doménu a všichni boti osiří. Sality byl jiný. Fungoval na principu peer-to-peer, tedy počítač s počítačem, bez ústředí. Každý bot si držel vlastní seznam takzvaných super peerů — veřejně dostupných napadených strojů, které tvořily kostru sítě. Příkazy si boti předávali mezi sebou.

Za těch 23 let roznesl Sality prakticky vše, co se dá: krádeže přihlašovacích údajů, rozesílání spamu, pronájem proxy serverů i DDoS útoky. Posledních osm let ale nesl hlavně nástroj zvaný EggJagger. Ten hlídá schránku (clipboard) a jakmile do ní uživatel zkopíruje adresu kryptopeněženky, tiše ji vymění za adresu útočníka. Oběť pak odešle platbu úplně jinam, než chtěla. Společnost CrowdStrike odhaduje, že takto zmizelo nejméně 150 tisíc dolarů.

Rozbití sítě proběhlo elegantně. Vyšetřovatelé se zaměřili právě na seznam sousedů, který každý bot spravuje. Bot si každých 40 minut ověřuje, zda jsou jeho peeři stále online, a ty mlčící ze seznamu vyřadí. Tým CrowdStrike proto začal legitimní super peery ze seznamů odstraňovat a na jejich místo vkládat vlastní záznamy, které mířily do takzvaného sinkholu — serveru pod kontrolou vyšetřovatelů. Nakažené stroje se postupně odřízly jedna od druhé a přestaly dostávat instrukce. Sinkhole navíc ukázal, kolik obětí kde je.

Souběžně americké i evropské úřady zabavily domény napadené sítě a nadace Shadowserver rozeslala hlášení poskytovatelům internetu a národním bezpečnostním týmům, mezi které patří i český CSIRT.CZ. Právě takto se čeští správci sítí typicky dozvědí, že mají ve své síti nakažený stroj — hlášení chodí na kontaktní adresu uvedenou u rozsahu IP adres.

Praktický tip: Po zkopírování jakékoli adresy kryptopeněženky nebo čísla účtu zkontrolujte před odesláním platby prvních a posledních několik znaků. Škodlivý kód, který mění obsah schránky, se jinak pozná jen těžko.

Rozbití botnetu bez jediného zabaveného serveru je pěkná připomínka, že architektura sítě rozhoduje o tom, jak se dá bránit — i jak se dá zaútočit.

Zdroj: The Register

Podobné články