Operação internacional de desmantelamento
O Departamento de Justiça dos EUA confirmou uma operação coordenada internacional para interromper a botnet Sality, uma rede de malware peer-to-peer (P2P) que operava ininterruptamente desde 2003. A ação envolveu agências federais dos EUA (DOJ, FBI, DCIS) e parceiros do setor privado, incluindo CrowdStrike e a Shadowserver Foundation, atuando também em Bulgaria, Hungria e Romênia.
A Sality é distinta por sua arquitetura descentralizada, onde máquinas infectadas comunicam-se diretamente umas com as outras, eliminando pontos únicos de falha e tornando-a extremamente resiliente a tentativas anteriores de desmantelamento. Estima-se que mais de 15.000 sistemas permanecessem infectados no momento da interrupção.
Técnica de interrupção e sinkholing P2P
A equipe de Contra-Adversário Operacional da CrowdStrike executou um sinkhole peer-to-peer, redirecionando efetivamente o tráfego da botnet para longe dos controladores criminosos. Simultaneamente, o DOJ e o FBI apreenderam domínios ligados à Sality nos Estados Unidos, enquanto autoridades europeias realizaram ações semelhantes em seus respectivos países.
A Shadowserver Foundation agora trabalha com provedores de internet e CSIRTs nacionais para identificar infecções remanescentes e apoiar a notificação e remediação das vítimas. Esta operação marca um dos maiores sucessos contra uma botnet P2P de longa duração nos últimos anos.
Impacto histórico e criminalidade
Por mais de duas décadas, a Sality serviu como infraestrutura para roubo de criptomoedas e ataques distribuídos. A maioria dos proprietários de dispositivos infectados não tinha conhecimento de que seus sistemas haviam sido sequestrados e incorporados às operações da botnet.
A colaboração entre o setor público e privado demonstra a eficácia da estratégia de "moldar o comportamento do adversário", degradando ferramentas criminosas e infraestrutura em vez de depender apenas de ações punitivas. O caso envolveu apoio de Eurojust, Europol e unidades especializadas de crimes cibernéticos na Europa.
Lição para a comunidade de segurança
A interrupção da Sality destaca a importância da inteligência compartilhada e da cooperação transfronteiriça. Botnets P2P representam um desafio único devido à sua natureza distribuída, exigindo abordagens técnicas inovadoras como sinkholing P2P para serem neutralizadas eficazmente.
Perguntas frequentes
Por que a Sality era difícil de derrubar? Sua arquitetura P2P não dependia de servidores centralizados, permitindo que continuasse funcionando mesmo com a perda de nós.
Quem liderou a operação? Uma força-tarefa conjunta envolvendo DOJ, FBI, DCIS, CrowdStrike e Shadowserver.