Op 31 augustus 2026 ontregelden autoriteiten uit de VS, Bulgarije, Hongarije en Roemenië het Sality botnet samen met CrowdStrike en de Shadowserver Foundation. Sality was veerkrachtig omdat geïnfecteerde computers onderling contactgegevens uitwisselden, in plaats van volledig afhankelijk te zijn van enkele centrale...
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
Sality is op 31 augustus 2026 ontregeld in een gecoördineerde internationale operatie. Daarbij werden via gerechtelijke procedures domeinen in beslag genomen én werd een zogeheten peer-to-peer-sinkhole ingezet: geïnfecteerde computers werden omgeleid, weg van de infrastructuur van de botnetbeheerder. Aan de actie deden onder meer het Amerikaanse ministerie van Justitie, de FBI, de Defense Criminal Investigative Service (DCIS), autoriteiten in Bulgarije, Hongarije en Roemenië, CrowdStrike en de Shadowserver Foundation mee. 1
6
7
De Amerikaanse autoriteiten namen Sality-gerelateerde domeinen in beslag die werden gebruikt om besmette apparaten aan te sturen en schadelijke software te verspreiden. Ook in Bulgarije, Hongarije en Roemenië werd tegen aanvullende infrastructuur opgetreden. 1
6
Dat alleen was onvoldoende. Sality was een P2P-botnet: besmette computers konden elkaar informatie geven over andere besmette computers. Het netwerk leunde daardoor niet uitsluitend op een klein aantal vaste command-and-controlservers. Juist die decentrale opzet hielp Sality overeind te blijven wanneer afzonderlijke servers of domeinen verdwenen. 6
7
Daarom voerde het Counter Adversary Operations-team van CrowdStrike, samen met opsporingsdiensten en partners uit de sector, een P2P-sinkhole-operatie uit. Het doel: geïnfecteerde apparaten van het netwerk van de criminele beheerder afscheiden en diens communicatiekanaal onbruikbaar maken. 1
7
CrowdStrike analyseerde de P2P-communicatie van Sality en richtte zich op het mechanisme waarmee besmette computers elkaar konden vinden: de zogeheten peer-lijst. Onderzoekers vonden zwakke punten in de manier waarop die informatie werd geaccepteerd en verspreid. Vervolgens voegden zij onjuiste peerinformatie aan het netwerk toe. 6
13
Praktisch betekende dit dat geïnfecteerde systemen verbinding maakten met gecontroleerde sinkhole-infrastructuur, in plaats van met het netwerk van de beheerder. Daarmee verloor die beheerder de mogelijkheid om via het actieve botnet nieuwe downloadopdrachten of aanvullende schadelijke ladingen te versturen. 6
7
De operatie was uitzonderlijk complex. Onderzoekers hoefden niet simpelweg één centrale server uit te schakelen, maar moesten een verspreid systeem tegengaan waarin besmette machines zelfstandig netwerkinformatie konden uitwisselen. Daarvoor waren zowel juridische acties tegen domeinen als een gelijktijdige technische ingreep nodig die Sality’s eigen ontdekkingsmechanisme kon overnemen. 1
6
7
Sality was meer dan twintig jaar actief en werd gebruikt om schadelijke software naar geïnfecteerde apparaten te sturen. Volgens berichtgeving en officiële verklaringen werd het botnet onder meer ingezet voor spam, DDoS-aanvallen — aanvallen die een dienst onbereikbaar proberen te maken — diefstal van inloggegevens en cryptodiefstal. 6
Een gemelde payload, EggJagger, controleerde het klembord van een slachtoffer op adressen van cryptowallets. Vervolgens verving de malware zo’n adres door een adres van de aanvaller, waardoor een voorgenomen Bitcoin- of Ethereum-transactie naar een verkeerde ontvanger kon gaan. CrowdStrike schatte dat EggJagger alleen al minstens 150.000 dollar aan cryptovaluta had buitgemaakt. 6
De Shadowserver Foundation was een private partner in de internationale ontregeling, naast CrowdStrike en de opsporingsdiensten. Het Amerikaanse ministerie van Justitie noemde beide organisaties expliciet als samenwerkingspartners in de gecoördineerde actie tegen Sality en de bijbehorende infrastructuur. 1
Zo’n samenwerking is essentieel: domeinbeslag vereist wettelijke bevoegdheid en internationale afstemming, terwijl sinkholing gespecialiseerde technische analyse en uitvoering vraagt. Door die twee sporen te combineren werd het voor de beheerder veel moeilijker om het besmette netwerk nog te bereiken. 1
7
Het ontregelen van een botnet betekent niet dat elk geïnfecteerd apparaat automatisch is opgeschoond. CrowdStrike stelde dat Sality de verspreiding van schadelijke ladingen naar meer dan 33.000 geïnfecteerde machines wereldwijd mogelijk had gemaakt. 7
Voor organisaties blijft een besmet endpoint dus een risico. Er kan nog malware aanwezig zijn, inloggegevens kunnen eerder zijn buitgemaakt en nader onderzoek naar vervolgactiviteiten kan nodig zijn. De sinkhole onderbreekt het actieve communicatiepad met de beheerder, maar vervangt geen herstelwerk op het getroffen systeem.
Ook op langere termijn blijft de uitkomst onzeker. De beheerder van Sality is niet publiekelijk geïdentificeerd. De beschikbare informatie rechtvaardigt daarom de omschrijving ontregeling, niet de zekerheid dat de dreiging nooit kan terugkeren. De beheerder kan proberen opnieuw toegang te krijgen, de malware aan te passen of vervangende infrastructuur op te zetten. 1
7
De actie tegen Sality laat zien waarom P2P-botnets zo hardnekkig kunnen zijn — en waarom het uitschakelen ervan meer vergt dan een paar servers offline halen. De decentrale architectuur hielp Sality jarenlang door te draaien, maar bood onderzoekers ook een ingang: door reverse engineering, sinkholing en internationale juridische samenwerking konden zij het mechanisme waarmee geïnfecteerde computers elkaar vonden tegen het botnet zelf inzetten. 1
6
7
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Op 31 augustus 2026 ontregelden autoriteiten uit de VS, Bulgarije, Hongarije en Roemenië het Sality botnet samen met CrowdStrike en de Shadowserver Foundation.
Op 31 augustus 2026 ontregelden autoriteiten uit de VS, Bulgarije, Hongarije en Roemenië het Sality botnet samen met CrowdStrike en de Shadowserver Foundation. Sality was veerkrachtig omdat geïnfecteerde computers onderling contactgegevens uitwisselden, in plaats van volledig afhankelijk te zijn van enkele centrale servers.
De sinkhole operatie verbreekt de verbinding met de beheerder, maar ruimt malware niet automatisch op: getroffen systemen moeten nog altijd worden onderzocht en hersteld.