31. august 2026 forstyrret amerikanske og europeiske myndigheter, CrowdStrike og Shadowserver Foundation Sality ved å beslaglegge operatørtilknyttede domener og lede P2P trafikken til kontrollert infrastruktur.
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
Sality-botnettet ble forstyrret i en koordinert internasjonal operasjon 31. august 2026. Innsatsen kombinerte rettslig forankrede domenebeslag med en teknisk P2P-«sinkhole»-operasjon, som ledet infiserte datamaskiner bort fra infrastrukturen botnettets operatør kontrollerte. Amerikanske justismyndigheter, FBI og Defense Criminal Investigative Service deltok sammen med myndigheter i Bulgaria, Ungarn og Romania, CrowdStrike og Shadowserver Foundation. 1
6
7
Amerikanske myndigheter beslagla Sality-tilknyttede domener som ble brukt til å styre kompromitterte enheter og spre ondsinnede nyttelaster. Myndigheter i Bulgaria, Ungarn og Romania gikk samtidig mot ytterligere infrastruktur i sine land. 1
6
Men domenebeslag alene ville ikke vært nok. Sality var bygget som et P2P-botnett, der infiserte maskiner kunne dele informasjon om andre infiserte maskiner med hverandre, i stedet for å være avhengige av et lite antall faste kommando- og kontrollservere. Denne desentraliseringen gjorde at nettverket kunne fortsette å fungere selv om enkeltservere eller domener forsvant. 6
7
CrowStrikes Counter Adversary Operations-team gjennomførte derfor en P2P-sinkhole-operasjon sammen med politimyndigheter og partnere i bransjen. Målet var å isolere de infiserte enhetene og gjøre operatørens kommando- og kontrollkanal virkningsløs. 1
7
CrowdStrike analyserte og rekonstruerte Salitys P2P-kommunikasjon, og rettet innsatsen mot mekanismen for nodelister – informasjonen kompromitterte datamaskiner brukte for å finne hverandre. Forskerne fant svakheter i måten denne informasjonen ble akseptert og spredt på, og la deretter inn falsk nodeinformasjon i nettverket. 6
13
I praksis førte dette til at infiserte systemer koblet seg til kontrollert sinkhole-infrastruktur, framfor operatørens nettverk. Dermed ble operatøren hindret i å bruke det aktive nettverket til å sende nye instruksjoner om nedlasting eller levere flere ondsinnede nyttelaster. 6
7
Dette var spesielt komplisert fordi etterforskerne ikke bare kunne fjerne en sentral server. De måtte håndtere et distribuert system der infiserte maskiner selv kunne dele nettverksinformasjon. Operasjonen krevde både rettslige tiltak mot domenene og et samordnet teknisk inngrep som kunne overta botnettets egen prosess for å oppdage andre noder. 1
6
7
Sality hadde vært aktivt i over to tiår og ble brukt til å levere ondsinnede nyttelaster til infiserte maskiner. Rapportering og offisielle redegjørelser beskriver bruk til spam, tjenestenektangrep (DDoS), tyveri av innloggingsopplysninger og kryptovaluta. 6
En rapportert nyttelast, EggJagger, overvåket offerets utklippstavle for kryptolommebokadresser og byttet dem ut med en adresse kontrollert av angriperen. Det kunne føre til at planlagte Bitcoin- eller Ethereum-overføringer ble sendt til feil mottaker. CrowdStrike anslo at EggJagger alene hadde stjålet minst 150 000 dollar i kryptovaluta. 6
Shadowserver Foundation var en privat partner i den flernasjonale aksjonen, sammen med CrowdStrike og politimyndigheter. Det amerikanske justisdepartementet identifiserte begge organisasjonene som samarbeidspartnere i den koordinerte innsatsen for å forstyrre Sality og ta ned infrastrukturen. 1
Samarbeidet var viktig fordi botnettaksjoner ikke bare er tekniske eller juridiske øvelser. Domenebeslag krever rettslig myndighet og internasjonal koordinering, mens sinkholing krever spesialisert teknisk analyse og operativ gjennomføring. Kombinasjonen reduserte operatørens mulighet til å nå de kompromitterte maskinene. 1
7
At et botnett er forstyrret, betyr ikke at alle infiserte enheter er renset. CrowdStrike opplyste at Sality hadde muliggjort spredning av ondsinnede nyttelaster til over 33 000 infiserte maskiner på verdensbasis. 7
For virksomheter kan et infisert endepunkt fortsatt være et mulig inngangspunkt. Enheten kan inneholde skadevare, ha vært utsatt for tyveri av innloggingsopplysninger eller kreve undersøkelser for videre aktivitet. Sinkholen kutter den aktive kommandoveien som operasjonen rammet, men organisasjoner må fortsatt finne og utbedre berørte systemer.
Det langsiktige utfallet er dessuten uavklart. Salitys operatør er ikke offentlig identifisert, og tilgjengelig rapportering gir grunnlag for å beskrive aksjonen som en forstyrrelse – ikke som bevis på at trusselen aldri kan komme tilbake. Operatøren kan forsøke å få tilbake tilgang, endre skadevaren eller etablere ny infrastruktur. 1
7
Aksjonen mot Sality viser hvorfor P2P-botnett kan være svært motstandsdyktige – og hvorfor det krever mer enn å stenge noen servere for å slå dem ut. Den desentraliserte utformingen hjalp Sality å overleve i mange år, men den samme mekanismen for å finne andre noder ga etterforskerne en vei til å isolere nettverket da teknisk analyse, sinkholing og internasjonale rettslige tiltak ble samordnet. 1
6
7
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
31. august 2026 forstyrret amerikanske og europeiske myndigheter, CrowdStrike og Shadowserver Foundation Sality ved å beslaglegge operatørtilknyttede domener og lede P2P trafikken til kontrollert infrastruktur.
31. august 2026 forstyrret amerikanske og europeiske myndigheter, CrowdStrike og Shadowserver Foundation Sality ved å beslaglegge operatørtilknyttede domener og lede P2P trafikken til kontrollert infrastruktur. Sality overlevde tradisjonelle nedtakingsforsøk fordi infiserte datamaskiner delte informasjon om andre noder, i stedet for å være helt avhengige av noen få sentrale servere.
Infiserte maskiner må fortsatt undersøkes og renses: Sinkholing kutter forbindelsen til operatøren, men fjerner ikke skadevaren eller konsekvensene av tidligere kompromittering.