ב־31 באוגוסט 2026 שיבשו רשויות מארה״ב, בולגריה, הונגריה ורומניה, יחד עם CrowdStrike וקרן Shadowserver, את Sality באמצעות תפיסת דומיינים וניתוב רשת ה־P2P שלה לתשתית מבוקרת. ארכיטקטורת עמית־לעמית אפשרה ל־Sality לשרוד במשך שנים, מפני שמחשבים נגועים שיתפו ביניהם מידע על עמיתים ולא נשענו רק על שרתי שליטה מרכזיים.
פורסם על ידינערך באמצעות GPT-5.6 Terraהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
ב־31 באוגוסט 2026 בוצע מבצע בינלאומי מתואם ששיבש את Sality — בוטנט ותיק שפעל ברשת עמית־לעמית (P2P). המהלך שילב תפיסה משפטית של דומיינים עם פעולת Sinkhole טכנית: הפניית מחשבים נגועים לתשתית מבוקרת, במקום לתשתית שבשליטת מפעיל הבוטנט. במבצע השתתפו משרד המשפטים האמריקאי, ה־FBI ושירות החקירות הפליליות של משרד ההגנה האמריקאי (DCIS), לצד רשויות בבולגריה, הונגריה ורומניה, חברת CrowdStrike וקרן Shadowserver. 1
6
7
הרשויות בארה״ב תפסו דומיינים הקשורים ל־Sality, ששימשו לשליטה במחשבים שנפרצו ולהפצת מטענים זדוניים. במקביל ננקטו פעולות נגד תשתיות נוספות בבולגריה, בהונגריה וברומניה. 1
6
אלא שתפיסת דומיינים לבדה לא הספיקה. Sality נבנתה כבוטנט P2P: המחשבים הנגועים יכלו להחליף ביניהם מידע על מחשבים נגועים אחרים, במקום להיות תלויים לחלוטין במספר מצומצם של שרתי שליטה ובקרה. המבנה המבוזר הזה אפשר לרשת להמשיך לתפקד גם כששרת או דומיין בודד הוסר. 6
7
לכן צוות Counter Adversary Operations של CrowdStrike ביצע, בתיאום עם רשויות האכיפה ושותפים מהתעשייה, פעולת Sinkhole ברשת העמיתים. המטרה הייתה לבודד את המחשבים הנגועים ולהפוך את ערוץ הפיקוד של המפעיל לחסר תועלת. 1
7
חוקרי CrowdStrike ביצעו הנדסה לאחור של תקשורת ה־P2P של הבוטנט והתמקדו במנגנון רשימת העמיתים — המידע שבאמצעותו מחשב נגוע מאתר מחשבים נגועים אחרים. הם זיהו חולשות באופן שבו המידע הזה התקבל והופץ, ואז הזינו לרשת מידע כוזב על עמיתים. 6
13
בפועל, מחשבים נגועים החלו להתחבר לתשתית Sinkhole מבוקרת במקום לרשת של המפעיל. כך נחסמה יכולתו להשתמש ברשת הפעילה כדי להורות על הורדת קבצים חדשים או להפיץ מטענים זדוניים נוספים. 6
7
זו הייתה פעולה מורכבת במיוחד: החוקרים לא הסתפקו בהסרת שרת שליטה מרכזי. הם נדרשו להתמודד עם מערכת מבוזרת שבה מחשבים נגועים יכולים להפיץ ביניהם מידע באופן עצמאי. לכן נדרש גם מהלך משפטי נגד דומיינים וגם התערבות טכנית מתוזמנת, שתעקוף את מנגנון הגילוי של הבוטנט עצמו. 1
6
7
Sality פעל יותר משני עשורים ושימש להפצת מטענים זדוניים למחשבים שנדבקו. לפי דיווחים וחשבונות רשמיים, נעשה בו שימוש להפצת ספאם, מתקפות מניעת שירות מבוזרות (DDoS), גניבת פרטי הזדהות וגניבת מטבעות קריפטוגרפיים. 6
אחד המטענים שדווחו, EggJagger, עקב אחר כתובות ארנקים של מטבעות קריפטוגרפיים שהועתקו ללוח ההעתקה של הקורבן והחליף אותן בכתובת שבשליטת התוקף. כך ניתן היה להסיט העברות שנועדו, למשל, לביטקוין או לאת׳ריום. CrowdStrike העריכה כי EggJagger לבדו גנב לפחות 150,000 דולר במטבעות קריפטוגרפיים. 6
קרן Shadowserver הייתה שותפה מהמגזר הפרטי במבצע הרב־לאומי, לצד CrowdStrike ורשויות האכיפה. משרד המשפטים האמריקאי זיהה את שני הגופים כמשתפי פעולה במאמץ המתואם לשבש את Sality ולהפיל את תשתיתה. 1
השותפות הזו חשובה משום ששיבוש בוטנט אינו משימה טכנית בלבד ואינו מהלך משפטי בלבד: תפיסת דומיינים מחייבת סמכות חוקית ותיאום בין מדינות, ואילו פעולת Sinkhole דורשת ניתוח טכני ויכולת ביצוע מבצעית. השילוב בין השניים צמצם את יכולתו של המפעיל להגיע לרשת המחשבים שנפרצו. 1
7
ניתוק בוטנט אינו זהה לניקוי כל מחשב שנדבק. לפי CrowdStrike, Sality אפשרה הפצה של מטענים זדוניים ליותר מ־33,000 מחשבים נגועים ברחבי העולם. 7
מבחינת ארגונים, נקודת קצה נגועה עדיין עשויה להיות דריסת רגל אפשרית: ייתכן שהנוזקה נותרה במחשב, שפרטי גישה כבר נחשפו, או שנדרשת בדיקה לפעילות זדונית נוספת. ה־Sinkhole מנתק את ערוץ הפיקוד הפעיל שתואר במבצע, אך אינו פוטר מאיתור וטיפול במערכות שנפגעו.
גם התוצאה ארוכת הטווח אינה ודאית. זהות מפעיל Sality לא פורסמה, והמידע הקיים מצדיק לתאר את הפעולה כשיבוש, לא כהוכחה שהאיום לא יוכל לשוב. המפעיל עשוי לנסות להחזיר גישה, לשנות את הנוזקה או להקים תשתית חלופית. 1
7
הפעולה נגד Sality ממחישה מדוע בוטנטים מבוזרים מסוג P2P יכולים לשרוד זמן רב — ומדוע פירוקם מחייב יותר מהסרת כמה שרתים. המבנה המבוזר עזר ל־Sality להתמיד במשך שנים, אך אותו מנגנון של גילוי עמיתים סיפק לחוקרים נתיב לבודד את הרשת, כאשר הנדסה לאחור, Sinkholing ופעולה משפטית בינלאומית הופעלו יחד. 1
6
7
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ב־31 באוגוסט 2026 שיבשו רשויות מארה״ב, בולגריה, הונגריה ורומניה, יחד עם CrowdStrike וקרן Shadowserver, את Sality באמצעות תפיסת דומיינים וניתוב רשת ה־P2P שלה לתשתית מבוקרת.
ב־31 באוגוסט 2026 שיבשו רשויות מארה״ב, בולגריה, הונגריה ורומניה, יחד עם CrowdStrike וקרן Shadowserver, את Sality באמצעות תפיסת דומיינים וניתוב רשת ה־P2P שלה לתשתית מבוקרת. ארכיטקטורת עמית־לעמית אפשרה ל־Sality לשרוד במשך שנים, מפני שמחשבים נגועים שיתפו ביניהם מידע על עמיתים ולא נשענו רק על שרתי שליטה מרכזיים.
השיבוש אינו ניקוי: גם לאחר ניתוק ממפעיל הבוטנט, מחשב שנדבק עדיין עלול להכיל נוזקה ולשקף חשיפה קודמת לגניבת פרטים או לפעילות זדונית אחרת.