Hack Alerta

Autoridades desmantelam botnet Sality após 20 anos de atividade

DOJ e CrowdStrike desmantelam a botnet Sality após 20 anos, usando sinkholing P2P em operação internacional com múltiplos países.

Operação internacional de desmantelamento

O Departamento de Justiça dos EUA confirmou uma operação coordenada internacional para interromper a botnet Sality, uma rede de malware peer-to-peer (P2P) que operava ininterruptamente desde 2003. A ação envolveu agências federais dos EUA (DOJ, FBI, DCIS) e parceiros do setor privado, incluindo CrowdStrike e a Shadowserver Foundation, atuando também em Bulgaria, Hungria e Romênia.

A Sality é distinta por sua arquitetura descentralizada, onde máquinas infectadas comunicam-se diretamente umas com as outras, eliminando pontos únicos de falha e tornando-a extremamente resiliente a tentativas anteriores de desmantelamento. Estima-se que mais de 15.000 sistemas permanecessem infectados no momento da interrupção.

Técnica de interrupção e sinkholing P2P

A equipe de Contra-Adversário Operacional da CrowdStrike executou um sinkhole peer-to-peer, redirecionando efetivamente o tráfego da botnet para longe dos controladores criminosos. Simultaneamente, o DOJ e o FBI apreenderam domínios ligados à Sality nos Estados Unidos, enquanto autoridades europeias realizaram ações semelhantes em seus respectivos países.

A Shadowserver Foundation agora trabalha com provedores de internet e CSIRTs nacionais para identificar infecções remanescentes e apoiar a notificação e remediação das vítimas. Esta operação marca um dos maiores sucessos contra uma botnet P2P de longa duração nos últimos anos.

Impacto histórico e criminalidade

Por mais de duas décadas, a Sality serviu como infraestrutura para roubo de criptomoedas e ataques distribuídos. A maioria dos proprietários de dispositivos infectados não tinha conhecimento de que seus sistemas haviam sido sequestrados e incorporados às operações da botnet.

A colaboração entre o setor público e privado demonstra a eficácia da estratégia de "moldar o comportamento do adversário", degradando ferramentas criminosas e infraestrutura em vez de depender apenas de ações punitivas. O caso envolveu apoio de Eurojust, Europol e unidades especializadas de crimes cibernéticos na Europa.

Lição para a comunidade de segurança

A interrupção da Sality destaca a importância da inteligência compartilhada e da cooperação transfronteiriça. Botnets P2P representam um desafio único devido à sua natureza distribuída, exigindo abordagens técnicas inovadoras como sinkholing P2P para serem neutralizadas eficazmente.

Perguntas frequentes

Por que a Sality era difícil de derrubar? Sua arquitetura P2P não dependia de servidores centralizados, permitindo que continuasse funcionando mesmo com a perda de nós.

Quem liderou a operação? Uma força-tarefa conjunta envolvendo DOJ, FBI, DCIS, CrowdStrike e Shadowserver.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.