Yhdysvaltain sekä Bulgarian, Unkarin ja Romanian viranomaiset, CrowdStrike ja Shadowserver Foundation häiritsivät Sality bottiverkkoa 31. Sality kesti tavanomaisia palvelinpoistoja, koska saastuneet tietokoneet jakoivat keskenään tietoja muista bottiverkon laitteista eivätkä olleet täysin riippuvaisia muutamasta kes...
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
Sality-bottiverkkoa häirittiin kansainvälisessä operaatiossa 31. elokuuta 2026. Toimissa yhdistettiin tuomioistuimen valtuuttamat verkkotunnusten takavarikoinnit ja tekninen P2P-sinkhole-operaatio, joka ohjasi saastuneita tietokoneita pois bottiverkon operaattorin hallitsemasta infrastruktuurista. Mukana olivat Yhdysvaltain oikeusministeriö, FBI ja Defense Criminal Investigative Service sekä Bulgarian, Unkarin ja Romanian viranomaiset, CrowdStrike ja Shadowserver Foundation. 1
6
7
Yhdysvaltain viranomaiset takavarikoivat Salityyn liitettyjä verkkotunnuksia, joita käytettiin saastuneiden laitteiden hallintaan ja haitallisten ohjelmistolastien jakeluun. Bulgarian, Unkarin ja Romanian viranomaiset kohdistivat toimia omilla alueillaan sijaitsevaan lisäinfrastruktuuriin. 1
6
Sality ei kuitenkaan ollut riippuvainen vain pienestä joukosta kiinteitä komento- ja ohjauspalvelimia. Se oli P2P-bottiverkko eli vertaisverkko: saastuneet koneet pystyivät jakamaan keskenään tietoja muista saastuneista koneista. Hajautettu rakenne auttoi verkkoa jatkamaan toimintaansa, vaikka yksittäisiä palvelimia tai verkkotunnuksia poistettiin käytöstä. 6
7
Siksi CrowdStriken Counter Adversary Operations -tiimi toteutti viranomaisten ja muiden kumppaneiden kanssa P2P-sinkhole-operaation. Tavoitteena oli eristää saastuneet laitteet ja tehdä operaattorin komentokanavasta toimimaton. 1
7
CrowdStrike selvitti Salityn P2P-viestinnän toimintaa käänteistekniikalla ja kohdisti toimensa vertaislistamekanismiin. Juuri sen avulla saastuneet koneet löysivät toisensa. Tutkijat havaitsivat heikkouksia siinä, miten koneet hyväksyivät ja välittivät kyseisiä tietoja, ja syöttivät verkkoon vääriä vertaisverkkotietoja. 6
13
Käytännössä saastuneet järjestelmät saatiin muodostamaan yhteyksiä hallittuun sinkhole-infrastruktuuriin operaattorin verkon sijaan. Näin operaattori ei voinut enää käyttää aktiivista verkkoa uusien latausohjeiden tai lisähaittaohjelmien toimittamiseen. 6
7
Operaatio oli poikkeuksellisen monimutkainen, koska kyse ei ollut yhden keskitetyn palvelimen poistamisesta. Vastassa oli hajautettu järjestelmä, jossa saastuneet koneet jakoivat itsenäisesti verkon löytämiseen tarvittavia tietoja. Verkkotunnuksiin kohdistuneet oikeudelliset toimet ja synkronoitu tekninen väliintulo tarvittiin yhdessä, jotta bottiverkon oma löytämismekanismi voitiin ottaa haltuun. 1
6
7
Yli kaksi vuosikymmentä toiminutta Salitya käytettiin haitallisten ohjelmistolastien levittämiseen saastuneille koneille. Viranomaistiedot ja uutisointi kuvaavat sen tukeneen roskapostitoimintaa, palvelunestohyökkäyksiä, tunnistetietojen varkauksia ja kryptovaluuttojen anastamista. 6
Yksi raportoiduista haittaohjelmalasteista, EggJagger, tarkkaili uhrin leikepöytää kryptovaluuttalompakoiden osoitteiden varalta ja korvasi osoitteen hyökkääjän hallitsemalla osoitteella. Tällöin esimerkiksi suunniteltu Bitcoin- tai Ethereum-siirto saattoi päätyä väärään lompakkoon. CrowdStrike arvioi, että EggJagger oli yksin varastanut kryptovaluuttaa vähintään 150 000 dollarin arvosta. 6
Shadowserver Foundation oli yksityisen sektorin kumppani monikansallisessa häirintäoperaatiossa CrowdStriken ja lainvalvontaviranomaisten rinnalla. Yhdysvaltain oikeusministeriö nimesi molemmat organisaatiot Salityn infrastruktuuriin kohdistuneen koordinoidun toiminnan yhteistyökumppaneiksi. 1
Bottiverkon häirintä ei ole pelkästään tekninen eikä pelkästään juridinen tehtävä. Verkkotunnusten takavarikointi edellyttää oikeudellista toimivaltaa ja kansainvälistä yhteistyötä, kun taas sinkholing vaatii erikoistunutta teknistä analyysia ja käytännön toteutusta. Näiden yhdistäminen heikensi operaattorin kykyä tavoittaa saastuneita laitteita. 1
7
Bottiverkon häirintä ei tarkoita, että jokainen saastunut kone olisi puhdistettu. CrowdStriken mukaan Sality oli mahdollistanut haitallisten ohjelmistolastien jakelun yli 33 000 saastuneelle koneelle maailmanlaajuisesti. 7
Tietoturvatiimeille saastunut päätelaite voi edelleen olla mahdollinen tunkeutumispiste. Laitteessa voi yhä olla haittaohjelma, se on voinut altistua tunnistetietojen varkauksille ja se voi vaatia jatkotoimien selvittämistä. Sinkhole katkaisee operaatiossa kuvatun aktiivisen komentoyhteyden, mutta organisaatioiden on silti löydettävä ja korjattava saastuneet järjestelmät.
Pidemmän aikavälin lopputulos on myös avoin. Salityn operaattoria ei ole julkisesti tunnistettu, joten käytettävissä olevien tietojen perusteella kyse on häirinnästä eikä varmuudesta, ettei uhka voisi palata. Operaattori voi yrittää saada laitteisiin uudelleen yhteyden, muokata haittaohjelmaa tai rakentaa korvaavaa infrastruktuuria. 1
7
Salityn tapaus osoittaa, miksi P2P-bottiverkot voivat olla sitkeitä ja miksi niiden purkaminen vaatii enemmän kuin muutaman palvelimen sulkemisen. Hajautettu rakenne auttoi verkkoa säilymään vuosia, mutta sama vertaislaitteiden löytämismekanismi tarjosi tutkijoille keinon eristää verkko, kun käänteistekniikka, sinkholing ja kansainväliset oikeudelliset toimet sovitettiin tehokkaasti yhteen. 1
6
7
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Yhdysvaltain sekä Bulgarian, Unkarin ja Romanian viranomaiset, CrowdStrike ja Shadowserver Foundation häiritsivät Sality bottiverkkoa 31.
Yhdysvaltain sekä Bulgarian, Unkarin ja Romanian viranomaiset, CrowdStrike ja Shadowserver Foundation häiritsivät Sality bottiverkkoa 31. Sality kesti tavanomaisia palvelinpoistoja, koska saastuneet tietokoneet jakoivat keskenään tietoja muista bottiverkon laitteista eivätkä olleet täysin riippuvaisia muutamasta keskuspalvelimesta.
Sinkhole operaatio katkaisee yhteyden operaattoriin, mutta ei poista haittaohjelmaa saastuneelta koneelta.