في 31 أغسطس 2026، عطّلت سلطات أمريكية وأوروبية، بالتعاون مع CrowdStrike ومؤسسة Shadowserver، شبكة Sality عبر مصادرة نطاقات مرتبطة بها وتحويل شبكة الاتصال الندّية الخاصة بها إلى بنية خاضعة للسيطرة. صمدت Sality أمام الإغلاقات التقليدية لأن الأجهزة المخترقة كانت تتبادل بيانات عن الأجهزة النظيرة، بدلاً من الاعتماد الكام...
نشر بواسطةتم التحرير باستخدام GPT-5.6 Terraتم إنشاء الصور باستخدام GPT Image 2
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
في 31 أغسطس 2026، نُفذت عملية دولية منسقة لتعطيل شبكة الروبوتات Sality، التي استمرت لأكثر من عقدين. وجمعت العملية بين مصادرة نطاقات بأوامر قانونية وبين إجراء تقني لتحويل اتصالات الشبكة الندّية (P2P) للأجهزة المصابة بعيداً عن البنية التي يسيطر عليها مشغّلها. وشاركت فيها وزارة العدل الأمريكية ومكتب التحقيقات الفيدرالي (FBI) وجهاز التحقيقات الجنائية الدفاعية، وسلطات من بلغاريا والمجر ورومانيا، إلى جانب CrowdStrike ومؤسسة Shadowserver. 1
6
7
صادرت السلطات الأمريكية نطاقات مرتبطة بـSality استُخدمت للتحكم بالأجهزة المخترقة وتوزيع حمولات خبيثة، فيما اتخذت سلطات بلغاريا والمجر ورومانيا إجراءات ضد بنية إضافية ضمن ولاياتها القضائية. 1
6
لكن Sality لم تكن تعتمد حصراً على خوادم مركزية ثابتة للقيادة والتحكم. فقد عملت كشبكة ندّية: تتبادل الأجهزة المصابة معلومات عن أجهزة مصابة أخرى، ما يسمح لها بمواصلة اكتشاف بعضها بعضاً حتى عند اختفاء خادم أو نطاق بعينه. وهذه اللامركزية هي ما منح الشبكة قدرة كبيرة على البقاء. 6
7
لذلك نفّذ فريق Counter Adversary Operations في CrowdStrike، بالتعاون مع جهات إنفاذ القانون وشركاء من القطاع، عملية «إغراق موجّه» لشبكة P2P، أو sinkholing. وببساطة، تُوجَّه الاتصالات إلى بنية تحت سيطرة المدافعين بدلاً من البنية الإجرامية، بهدف عزل الأجهزة المصابة وتعطيل قناة الأوامر الخاصة بالمشغّل. 1
7
عكس باحثو CrowdStrike هندسة اتصالات Sality الندّية، وركزوا على آلية قائمة الأقران: وهي البيانات التي تستخدمها الأجهزة المخترقة للعثور على أجهزة أخرى في الشبكة. وحددوا نقاط ضعف في طريقة قبول هذه المعلومات ونشرها، ثم أدخلوا إلى الشبكة بيانات أقران مضللة. 6
13
والنتيجة العملية هي توجيه الأنظمة المصابة نحو بنية الـsinkhole الخاضعة للسيطرة، بدلاً من شبكة المشغّل. بذلك مُنع المشغّل من استخدام الشبكة النشطة لإصدار تعليمات تنزيل جديدة أو إرسال حمولات خبيثة إضافية. 6
7
كان هذا التعطيل معقداً على نحو غير معتاد، إذ لم يكن المطلوب إزالة خادم مركزي واحد. بل كان ينبغي التصدي لنظام موزع تستطيع فيه الأجهزة المصابة تبادل معلومات الشبكة بصورة مستقلة. ولهذا احتاجت العملية إلى مسار قانوني لمصادرة النطاقات وتدخل تقني متزامن يتفوق على آلية الاكتشاف داخل الشبكة نفسها. 1
6
7
استُخدمت Sality على مدى أكثر من عقدين لتوزيع برمجيات خبيثة على الأجهزة المصابة. وتشير التقارير والحسابات الرسمية إلى استخدامها في إرسال الرسائل المزعجة، وهجمات حجب الخدمة الموزعة (DDoS)، وسرقة بيانات الاعتماد، وسرقة العملات المشفرة. 6
ومن الحمولات المنسوبة إليها برمجية EggJagger، التي كانت تراقب حافظة النسخ لدى الضحية بحثاً عن عناوين محافظ العملات المشفرة، ثم تستبدلها بعنوان يسيطر عليه المهاجم. وقد يؤدي ذلك إلى تحويل مدفوعات بيتكوين أو إيثريوم المقصودة إلى المهاجم. وقدّرت CrowdStrike أن EggJagger سرقت ما لا يقل عن 150 ألف دولار من العملات المشفرة وحدها. 6
كانت مؤسسة Shadowserver شريكاً من القطاع الخاص في عملية التعطيل متعددة الجنسيات، إلى جانب CrowdStrike وأجهزة إنفاذ القانون. وقد سمتها وزارة العدل الأمريكية، مع CrowdStrike، ضمن المتعاونين في الجهد المنسق لتعطيل Sality وإسقاط بنيتها التحتية. 1
وتبرز هذه الشراكة أن تعطيل شبكات الروبوتات لا يقتصر على الجانب التقني أو القانوني وحده: مصادرة النطاقات تحتاج إلى سلطة قانونية وتنسيق عابر للحدود، بينما يتطلب الـsinkholing تحليلاً متخصصاً وتنفيذاً تقنياً دقيقاً. الجمع بين المسارين قلّص قدرة المشغّل على الوصول إلى الشبكة المخترقة. 1
7
تعطيل شبكة الروبوتات لا يساوي تنظيف كل جهاز أصيب بها. وقالت CrowdStrike إن Sality مكّنت مشغّلها من توزيع حمولات خبيثة على أكثر من 33 ألف جهاز مصاب حول العالم. 7
بالنسبة إلى فرق الدفاع السيبراني، قد يظل الجهاز المصاب موطئ قدم محتملاً: فقد يحتوي على برمجية خبيثة، أو يكون قد تعرض لسرقة بيانات اعتماد، أو يحتاج إلى فحص بحثاً عن نشاط لاحق. يقطع الـsinkhole مسار الأوامر النشط الذي استهدفته العملية، لكنه لا يغني المؤسسات عن تحديد الأجهزة المتأثرة ومعالجتها.
كما أن النتيجة على المدى الطويل ليست محسومة. لم يُكشف علناً عن هوية مشغّل Sality، وما تدعمه المعلومات المتاحة هو وصف العملية بأنها تعطيل للشبكة، لا برهان على أن التهديد لن يعود. فقد يحاول المشغّل استعادة الوصول، أو تعديل البرمجية الخبيثة، أو إنشاء بنية بديلة. 1
7
توضح قضية Sality لماذا تستطيع شبكات الروبوتات الندّية البقاء لسنوات، ولماذا يتطلب تفكيكها أكثر من إغلاق بضعة خوادم. فقد ساعدها تصميمها اللامركزي على الصمود، لكنه أتاح للمحققين أيضاً طريقاً لعزلها عندما نُسقت الهندسة العكسية والـsinkholing والإجراءات القانونية الدولية بفاعلية. 1
6
7
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
في 31 أغسطس 2026، عطّلت سلطات أمريكية وأوروبية، بالتعاون مع CrowdStrike ومؤسسة Shadowserver، شبكة Sality عبر مصادرة نطاقات مرتبطة بها وتحويل شبكة الاتصال الندّية الخاصة بها إلى بنية خاضعة للسيطرة.
في 31 أغسطس 2026، عطّلت سلطات أمريكية وأوروبية، بالتعاون مع CrowdStrike ومؤسسة Shadowserver، شبكة Sality عبر مصادرة نطاقات مرتبطة بها وتحويل شبكة الاتصال الندّية الخاصة بها إلى بنية خاضعة للسيطرة. صمدت Sality أمام الإغلاقات التقليدية لأن الأجهزة المخترقة كانت تتبادل بيانات عن الأجهزة النظيرة، بدلاً من الاعتماد الكامل على عدد محدود من خوادم القيادة والتحكم.
تعطيل الشبكة لا يعني تنظيف جميع الأجهزة المصابة؛ فالجهاز المعزول عن المشغّل قد يظل يحمل البرمجية الخبيثة أو يكون قد تعرّض سابقاً لسرقة بيانات اعتماد.