Dne 31. srpna 2026 narušily americké a evropské úřady spolu s firmou CrowdStrike a nadací Shadowserver botnet Sality: zabavily domény propojené s jeho provozem a přesměrovaly jeho P2P komunikaci do kontrolované infras...
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
Dlouholetý botnet Sality byl 31. srpna 2026 narušen při koordinované mezinárodní operaci. Zásah spojil soudně podložené zabavení domén s technickou operací typu sinkhole: napadené počítače byly přesměrovány pryč od infrastruktury ovládané pachatelem. Na akci se podílelo americké ministerstvo spravedlnosti, FBI a Defense Criminal Investigative Service, úřady v Bulharsku, Maďarsku a Rumunsku, společnost CrowdStrike i nezisková Shadowserver Foundation. 1
6
7
Americké úřady zabavily domény spojované se Sality, které sloužily k ovládání napadených zařízení a šíření škodlivých nástrojů. Proti další infrastruktuře ve svých jurisdikcích zakročily také úřady v Bulharsku, Maďarsku a Rumunsku. 1
6
Samotné zabavení domén by však na Sality nestačilo. Šlo o P2P botnet neboli síť typu peer-to-peer: infikované počítače si dokázaly předávat informace o dalších napadených strojích, místo aby byly zcela odkázány na malý počet pevných řídicích serverů. Právě tato decentralizace síti umožňovala fungovat i po výpadku jednotlivých serverů či domén. 6
7
Tým Counter Adversary Operations společnosti CrowdStrike proto vedle kroků orgánů činných v trestním řízení provedl P2P sinkholing. Cílem bylo izolovat napadená zařízení a znefunkčnit komunikační kanál, jímž je ovládal provozovatel botnetu. 1
7
Analytici CrowdStrike zpětně analyzovali P2P komunikaci Sality a zaměřili se na mechanismus seznamu peerů — tedy na údaje, podle nichž kompromitované počítače vyhledávaly jiné napadené stroje. Našli slabiny v tom, jak síť tyto údaje přijímala a šířila, a do botnetu vložili falešné informace o peerech. 6
13
V praxi to vedlo k tomu, že napadené systémy navazovaly spojení s kontrolovanou sinkhole infrastrukturou namísto sítě provozovatele. Ten tak přes aktivní síť nemohl rozesílat nové pokyny ke stahování ani doručovat další škodlivé datové náklady. 6
7
Právě v tom spočívala mimořádná složitost zásahu. Nešlo jen o vypnutí centrálního serveru, ale o zásah do distribuovaného systému, v němž si napadené počítače samostatně vyměňovaly síťové informace. Bylo nutné sladit právní kroky proti doménám s technickou operací, která dokázala převzít vlastní mechanismus botnetu pro objevování dalších uzlů. 1
6
7
Sality fungoval déle než dvě desetiletí a používal se k doručování škodlivých nástrojů do napadených zařízení. Oficiální informace a mediální zprávy uvádějí spamové aktivity, DDoS útoky, krádeže přihlašovacích údajů i krádeže kryptoměn. 6
Jedním z popsaných nástrojů byl EggJagger. Ten sledoval schránku oběti, hledal v ní adresy kryptoměnových peněženek a nahrazoval je adresou útočníka. Zamýšlená platba v bitcoinech nebo etheru tak mohla skončit jinde. CrowdStrike odhadl, že samotný EggJagger odcizil kryptoměny v hodnotě nejméně 150 000 dolarů. 6
Shadowserver Foundation byla soukromým partnerem nadnárodního zásahu a spolupracovala s CrowdStrike i bezpečnostními složkami. Ministerstvo spravedlnosti USA obě organizace označilo za spolupracovníky koordinovaného úsilí, jehož cílem bylo narušit Sality a odstranit jeho infrastrukturu. 1
Podobné operace nejsou jen technickou, ani jen právní záležitostí. Zabavení domén vyžaduje právní oprávnění a spolupráci napříč státy; sinkholing zase specializovanou analýzu malwaru a precizní provedení. Spojení obou postupů omezilo schopnost provozovatele komunikovat s kompromitovanou sítí. 1
7
Narušení botnetu neznamená, že jsou automaticky vyčištěny všechny napadené počítače. CrowdStrike uvedl, že Sality umožňoval šířit škodlivé náklady do více než 33 000 infikovaných zařízení po celém světě. 7
Pro správce IT to znamená, že napadený koncový bod může dál představovat potenciální vstupní bod do organizace. Malware v něm může zůstat, zařízení mohlo být vystaveno krádeži přihlašovacích údajů a je namístě prověřit i případnou navazující aktivitu. Sinkhole přerušuje aktivní řídicí kanál popsaný při operaci, nenahrazuje však identifikaci a nápravu napadených systémů.
Dlouhodobý výsledek navíc zůstává nejistý. Provozovatel Sality nebyl veřejně identifikován a dostupné informace dovolují mluvit o narušení, nikoli o jistotě, že se hrozba nemůže vrátit. Může se pokusit obnovit přístup, upravit malware nebo vybudovat náhradní infrastrukturu. 1
7
Případ Sality ukazuje, proč mohou P2P botnety přežívat celé roky — a proč jejich rozbití vyžaduje víc než vypnutí několika serverů. Decentralizovaná architektura síti pomáhala odolávat zásahům, avšak stejný mechanismus pro hledání peerů poskytl vyšetřovatelům cestu k její izolaci. Rozhodující byla koordinace reverzního inženýrství, sinkholingu a mezinárodních právních kroků. 1
6
7
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Dne 31. srpna 2026 narušily americké a evropské úřady spolu s firmou CrowdStrike a nadací Shadowserver botnet Sality: zabavily domény propojené s jeho provozem a přesměrovaly jeho P2P komunikaci do kontrolované infras...
Dne 31. srpna 2026 narušily americké a evropské úřady spolu s firmou CrowdStrike a nadací Shadowserver botnet Sality: zabavily domény propojené s jeho provozem a přesměrovaly jeho P2P komunikaci do kontrolované infras... Sality odolával běžným zásahům, protože napadené počítače si vzájemně předávaly informace o dalších uzlech a nebyly závislé jen na několika centrálních serverech.
Sinkholing neznamená vyčištění zařízení. Napadené systémy je stále nutné vyhledat, prověřit a odstranit z nich malware i následky případného úniku přihlašovacích údajů.