Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Desmantelada la infraestructura de la botnet Sality en una operación global conjunta


Agencias internacionales de ley y la empresa CrowdStrike desmantelaron la botnet Sality, una red de malware activa desde 2003 y presuntamente operada desde Rusia. La operación logró aislar miles de dispositivos infectados y confiscar dominios en EE. UU. y Europa, deteniendo el robo de criptomonedas y otros ciberataques. Esta acción forma parte de una serie de operativos globales recientes para eliminar infraestructuras de cibercrimen.



Las agencias internacionales de aplicación de la ley y socios privados han incautado la infraestructura del malware Sality en una acción conjunta destinada a interrumpir y desmantelar la botnet peer-to-peer (P2P).

Como parte de esta operación, el Departamento de Justicia de los EE. UU. (DOJ), el FBI y el DCIS incautaron dominios vinculados a Sality en los Estados Unidos, mientras que socios policiales en Bulgaria, Hungría y Rumania incautaron dominios adicionales vinculados a Sality alojados en Europa.

El equipo de Operaciones contra Adversarios de CrowdStrike, en colaboración con las autoridades internacionales y socios de la industria privada, también desmanteló los canales de control de la botnet en una operación de sinkhole peer-to-peer que aisló las máquinas infectadas.

La botnet Sality ha estado activa durante más de dos décadas y ha infectado a más de 15.000 dispositivos con malware desde al menos 2003, cuando apareció por primera vez. CrowdStrike afirma que Sality está controlada por un grupo criminal que rastrean como SALTY SPIDER, que probablemente opera desde la República de Baskortostán en Rusia.

"Las computadoras víctimas infectadas con Sality eran parte de una botnet peer-to-peer (P2P), que es una red de computadoras (cada una un 'bot') infectadas con el malware Sality y controladas por el operador de Sality", dijo el DOJ.

Según CrowdStrike, las dos redes separadas de la botnet Sality que aún estaban activas cuando se llevó a cabo el desmantelamiento esta semana se utilizaban principalmente para impulsar cargas útiles del malware EggJagger en ataques de clipjacking.

"A lo largo de su historia, Sality distribuyó una amplia variedad de familias de malware distintas que abarcan el robo de credenciales, la distribución de spam, servicios de proxy, explotación de redes y ataques de denegación de servicio distribuido (DDoS)", afirmó la empresa de ciberseguridad en su blog. "Durante los últimos ocho años, la carga útil principal ha sido EggJagger, una herramienta de clipjacking que monitorea el portapapeles en busca de direcciones de billeteras de criptomonedas y las reemplaza silenciosamente por direcciones controladas por el operador".

Dispositivos infectados por Sality (CrowdStrike)

La botnet P2P fue interrumpida mediante la creación de un sinkhole de la lista de superpeers conocidos de Sality, que forman su columna vertebral de comunicación, para bloquear la propagación de paquetes de archivos (transferencias directas de carga útil) y paquetes de URL (instrucciones de descarga de carga útil) y purgar las listas de pares de las máquinas infectadas.

"Después de más de dos décadas de operación continua, CrowdStrike, junto con las fuerzas del orden internacionales y los socios de la industria, llevó a cabo una operación de interrupción exitosa contra la botnet Sality, que ahora ya no está bajo el control del operador", añadió CrowdStrike.

Las agencias encargadas de hacer cumplir la ley en todo el mundo han desmantelado múltiples otras operaciones de cibercrimen desde principios de año como parte de acciones conjuntas internacionales.

En marzo, las autoridades estadounidenses y europeas, junto con socios privados, interrumpieron la red de proxy de cibercrimen SocksEscort y desmantelaron la infraestructura de Comando y Control (C2) utilizada por las botnets Aisuru, KimWolf, JackSkid y Mossad.

Más recientemente, las autoridades holandesas desactivaron una botnet masiva de 17 millones de dispositivos en mayo, y una operación liderada por el FBI interrumpió las plataformas de hacking QScan y QTRouter utilizadas por grupos de ciberespionaje chinos.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.