Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon La policía y CrowdStrike desmantelan la botnet Sality mediante el envenenamiento de la red y el redireccionamiento a sinkholes


Agencias internacionales y CrowdStrike desmantelaron Sality, una botnet de 23 años que infectó a 15,000 máquinas para robar criptomonedas y distribuir malware. La operación utilizó un sumidero de red para aislar los dispositivos infectados y cortar la comunicación con el operador criminal. Además, se incautaron dominios vinculados en EE. UU. y Europa para finalizar la actividad de esta red.

Figure 1. Locations of machines infected with Sality




Agencias internacionales de seguridad, trabajando con CrowdStrike y Shadowserver Foundation, han desmantelado Sality, una botnet peer-to-peer de 23 años de antigüedad utilizada para distribuir malware a más de 15.000 máquinas en todo el mundo.

La botnet ha operado desde 2003 y ha distribuido todo tipo de código malicioso a las víctimas, abarcando el robo de credenciales, distribución de spam, servicios de proxy, explotación de redes y ataques de denegación de servicio distribuido (DDoS).

Durante los últimos ocho años, la carga útil principal de Sality ha sido EggJagger, una herramienta que monitoriza el portapapeles en busca de direcciones de carteras de criptomonedas y luego las sustituye silenciosamente por direcciones controladas por el atacante. Cuando una víctima copia una dirección de bitcoin o ethereum para realizar un pago, el malware redirige los fondos a las carteras de los criminales.


CrowdStrike estima que el operador de Sality robó al menos 150.000 dólares en criptomonedas utilizando únicamente EggJagger.


El lunes, el equipo de Operaciones contra Adversarios de CrowdStrike, en colaboración con agencias policiales internacionales y socios de la industria, desarticuló Sality mediante la ejecución de una operación de sinkhole peer-to-peer.

Esta operación aisló las máquinas infectadas, lo que rompió la capacidad del operador criminal para comunicarse con los dispositivos de su red. Una vez aislados, los bots ya no pueden recibir instrucciones de descarga de carga útil ni transferencias directas, desmantelando efectivamente la botnet.

"En la práctica, la operación se centró en la estructura de datos que reside en el corazón de la conciencia de red de cada bot: su lista de pares", afirmó el equipo de Operaciones contra Adversarios de CrowdStrike en un informe técnico sobre el desmantelamiento.

Figure 2. Total cryptocurrency stolen by Sality's EggJagger payload, in rubles

Cada bot de Sality mantiene una lista de super-pares conocidos: máquinas infectadas accesibles públicamente que forman la columna vertebral de la red P2P. Cada 40 minutos, los bots comprueban si sus pares siguen conectados. Los pares que no responden son eliminados de la red.

El contraataque aprovechó esto eliminando los super-pares legítimos de la lista de pares de cada bot, aislando continuamente más máquinas infectadas en la red e insertando entradas de sinkhole diseñadas específicamente en las listas de pares. Este enfoque permitió a la policía y a los operativos cibernéticos tener visibilidad sobre el progreso de la operación y ayudó a notificar a las víctimas.

Además de la operación de sinkhole, el Departamento de Justicia de EE. UU., el FBI y el Servicio de Investigación Criminal de Defensa de la Oficina del Inspector General del Departamento de Defensa incautaron dominios vinculados a Sality en EE. UU. Mientras tanto, las fuerzas del orden internacionales en Bulgaria, Hungría y Rumanía tomaron medidas contra dominios adicionales vinculados a Sality alojados en Europa.

Paralelamente, la Shadowserver Foundation está trabajando con proveedores de servicios de internet y Equipos de Respuesta a Incidentes de Seguridad Informática (CSIRTs) para identificar infecciones y ayudar en la notificación y remediación de las víctimas

Fuente:
TheRegister


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.