31. august 2026 forstyrrede amerikanske og europæiske myndigheder, CrowdStrike og Shadowserver Foundation Sality ved at beslaglægge operatørtilknyttede domæner og sinkhole botnettets P2P netværk.
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
Sality blev forstyrret i en koordineret international operation den 31. august 2026. Indsatsen kombinerede retsligt godkendte beslaglæggelser af domæner med en teknisk sinkhole-operation i botnettets peer-to-peer-netværk (P2P). Det ledte inficerede computere væk fra den infrastruktur, som botnettets operatør kontrollerede. Amerikanske myndigheder, herunder Justitsministeriet, FBI og Defense Criminal Investigative Service, arbejdede sammen med myndigheder i Bulgarien, Ungarn og Rumænien samt CrowdStrike og Shadowserver Foundation. 1
6
7
Amerikanske myndigheder beslaglagde Sality-tilknyttede domæner, der blev brugt til at styre kompromitterede enheder og sprede skadelige programmer. Myndigheder i Bulgarien, Ungarn og Rumænien greb tilsvarende ind over for yderligere infrastruktur i deres lande. 1
6
Det var dog ikke nok blot at lukke domæner. Sality var et P2P-botnet: Inficerede computere kunne udveksle oplysninger om andre inficerede computere indbyrdes i stedet for udelukkende at være afhængige af et begrænset antal centrale kommando- og kontrolservere. Den decentraliserede opbygning gjorde netværket mere modstandsdygtigt, når enkelte servere eller domæner forsvandt. 6
7
CrowdStrikes Counter Adversary Operations-team gennemførte derfor en P2P-sinkhole-operation sammen med myndigheder og branchepartnere. Formålet var at isolere de inficerede enheder og gøre operatørens kommandokanal uvirksom. 1
7
CrowdStrike reverse-engineerede botnettets P2P-kommunikation og gik efter mekanismen bag dets peer-lister – altså de oplysninger, kompromitterede enheder brugte til at finde hinanden. Forskerne fandt svagheder i måden, oplysningerne blev accepteret og spredt på, og lagde derefter falske peer-oplysninger ind i netværket. 6
13
I praksis fik det inficerede systemer til at oprette forbindelse til kontrolleret sinkhole-infrastruktur frem for operatørens netværk. Dermed blev operatøren afskåret fra at bruge det aktive netværk til at udsende nye instrukser om downloads eller levere yderligere skadelige programmer. 6
7
Det gjorde operationen usædvanligt kompleks. Efterforskerne fjernede ikke bare en central server; de skulle modvirke et distribueret system, hvor inficerede computere selv kunne dele netværksoplysninger. Det krævede både juridiske skridt mod domæner og en synkroniseret teknisk indsats, der kunne overtage botnettets egen proces til at finde andre noder. 1
6
7
Sality havde været aktiv i mere end to årtier og blev brugt til at levere skadelige programmer til inficerede computere. Offentlige redegørelser og rapportering beskriver brug til spam, distribuerede denial-of-service-angreb (DDoS), tyveri af loginoplysninger og tyveri af kryptovaluta. 6
En omtalt nyttelast, EggJagger, overvågede offerets udklipsholder for adresser til kryptovaluta-wallets og erstattede dem med en adresse kontrolleret af angriberen. Det kunne omdirigere planlagte Bitcoin- eller Ethereum-overførsler. CrowdStrike vurderede, at EggJagger alene havde stjålet mindst 150.000 dollar i kryptovaluta. 6
Shadowserver Foundation var en partner fra den private sektor i den multinationale indsats og arbejdede sammen med CrowdStrike og myndighederne. Det amerikanske Justitsministerium pegede på begge organisationer som samarbejdspartnere i den koordinerede operation mod Sality og dets infrastruktur. 1
Samarbejdet var centralt, fordi en botnet-forstyrrelse ikke kun er en teknisk eller juridisk opgave. Beslaglæggelse af domæner kræver juridisk hjemmel og international koordinering, mens sinkholing kræver specialiseret teknisk analyse og operationel gennemførelse. Kombinationen begrænsede operatørens mulighed for at nå de kompromitterede enheder. 1
7
At et botnet er forstyrret, betyder ikke, at alle inficerede computere er renset. CrowdStrike oplyste, at Sality havde gjort det muligt at distribuere skadelige programmer til over 33.000 inficerede maskiner på verdensplan. 7
For it-sikkerhedsansvarlige kan en inficeret enhed stadig være en mulig indgang til organisationen. Den kan fortsat indeholde malware, have været udsat for tyveri af loginoplysninger eller kræve undersøgelse for efterfølgende aktivitet. Sinkhole-operationen afbryder den aktive kommandovej, som indsatsen ramte, men berørte systemer skal stadig identificeres og afhjælpes.
Det langsigtede udfald er desuden usikkert. Salitys operatør er ikke offentligt identificeret, og de tilgængelige oplysninger understøtter, at der er tale om en forstyrrelse – ikke et bevis på, at truslen aldrig kan vende tilbage. Operatøren kan forsøge at genvinde adgangen, ændre malwaren eller etablere erstatningsinfrastruktur. 1
7
Sality-sagen viser, hvorfor P2P-botnet kan være så sejlivede – og hvorfor det kræver mere end at lukke nogle få servere at standse dem. Den decentraliserede konstruktion hjalp Sality med at overleve i årevis, men netop mekanismen til at finde andre noder gav efterforskerne en vej til at isolere netværket, da reverse engineering, sinkholing og international juridisk indsats blev koordineret. 1
6
7
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
31. august 2026 forstyrrede amerikanske og europæiske myndigheder, CrowdStrike og Shadowserver Foundation Sality ved at beslaglægge operatørtilknyttede domæner og sinkhole botnettets P2P netværk.
31. august 2026 forstyrrede amerikanske og europæiske myndigheder, CrowdStrike og Shadowserver Foundation Sality ved at beslaglægge operatørtilknyttede domæner og sinkhole botnettets P2P netværk. Sality overlevede traditionelle nedtagninger, fordi inficerede computere delte oplysninger om andre noder i stedet for kun at være afhængige af få centrale servere.
Inficerede systemer skal stadig renses og undersøges: Sinkholing afskærer forbindelsen til operatøren, men fjerner ikke malware eller risikoen fra tidligere kompromittering.