31 sierpnia 2026 r. służby z USA, Bułgarii, Węgier i Rumunii, CrowdStrike oraz Shadowserver Foundation zakłóciły działanie Sality, przejmując domeny i przekierowując ruch sieci P2P.
Opublikowane przezEdytowane za pomocą GPT-5.6 TerraObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
31 sierpnia 2026 r. skoordynowana międzynarodowa operacja zakłóciła działanie Sality — botnetu typu peer-to-peer (P2P), który funkcjonował od ponad dwóch dekad. Połączono w niej przejęcie domen na podstawie decyzji prawnych z operacją typu sinkhole, czyli przekierowaniem komunikacji zainfekowanych komputerów do infrastruktury kontrolowanej przez obrońców, a nie przez operatora botnetu. W działaniach uczestniczyły amerykański Departament Sprawiedliwości, FBI i Defense Criminal Investigative Service, a także organy ścigania z Bułgarii, Węgier i Rumunii, CrowdStrike oraz Shadowserver Foundation. 1
6
7
Amerykańskie władze przejęły domeny powiązane z Sality, wykorzystywane do kontroli przejętych urządzeń i dystrybucji złośliwych ładunków. Dodatkową infrastrukturę w swoich jurysdykcjach objęły działaniami służby z Bułgarii, Węgier i Rumunii. 1
6
Samo przejęcie domen nie wystarczało. Sality był botnetem P2P: zainfekowane urządzenia mogły wymieniać informacje o innych zainfekowanych urządzeniach, zamiast zależeć wyłącznie od ograniczonej liczby stałych serwerów dowodzenia i kontroli. Taka zdecentralizowana konstrukcja pozwalała sieci funkcjonować nawet po wyłączeniu pojedynczych serwerów lub domen. 6
7
Dlatego zespół Counter Adversary Operations firmy CrowdStrike, działając z organami ścigania i partnerami branżowymi, przeprowadził operację sinkholingu P2P. Jej celem było odizolowanie zainfekowanych komputerów i unieszkodliwienie kanału komunikacji operatora z botnetem. 1
7
Badacze CrowdStrike przeanalizowali wstecznie komunikację P2P Sality i skupili się na mechanizmie listy peerów — danych, dzięki którym przejęty komputer znajdował inne węzły botnetu. Zidentyfikowali słabości w sposobie przyjmowania i rozpowszechniania tych informacji, a następnie zasilili sieć fałszywymi danymi o peerach. 6
13
W praktyce zainfekowane systemy zaczęły łączyć się z kontrolowaną infrastrukturą sinkhole zamiast z siecią operatora. Uniemożliwiło to przestępcy przesyłanie do aktywnej sieci nowych poleceń pobierania i kolejnych złośliwych ładunków. 6
7
Była to operacja szczególnie złożona, ponieważ nie polegała na zwykłym wyłączeniu centralnego serwera. Trzeba było przeciwdziałać rozproszonej sieci, w której zainfekowane komputery samodzielnie przekazywały sobie informacje o innych węzłach. Konieczne było więc równoczesne działanie prawne wobec domen i techniczna interwencja zdolna przejąć mechanizm wykrywania peerów przez sam botnet. 1
6
7
Sality działał przez ponad 20 lat i służył do dostarczania złośliwego oprogramowania na zainfekowane urządzenia. Według oficjalnych informacji i relacji medialnych wykorzystywano go do wysyłki spamu, ataków DDoS (rozproszonych ataków odmowy usługi), kradzieży danych uwierzytelniających i kryptowalut. 6
Jednym z opisywanych ładunków był EggJagger. Monitorował on schowek ofiary pod kątem adresów portfeli kryptowalutowych, a następnie podmieniał je na adres kontrolowany przez napastnika. W efekcie planowany przelew Bitcoinów lub Etheru mógł trafić do przestępców. CrowdStrike oszacował, że sam EggJagger ukradł co najmniej 150 tys. dolarów w kryptowalutach. 6
Shadowserver Foundation była partnerem sektora prywatnego w tej wielonarodowej operacji, współpracując z CrowdStrike i organami ścigania. Departament Sprawiedliwości USA wskazał obie organizacje jako uczestników skoordynowanych działań wymierzonych w Sality i jego infrastrukturę. 1
Takie partnerstwo ma znaczenie, ponieważ zakłócanie działania botnetów nie jest wyłącznie zadaniem technicznym ani prawnym. Przejęcie domen wymaga uprawnień prawnych i współpracy międzynarodowej, natomiast sinkholing wymaga specjalistycznej analizy technicznej oraz sprawnego przeprowadzenia operacji. Połączenie tych elementów ograniczyło zdolność operatora do kontaktu z przejętą siecią. 1
7
Zakłócenie działania botnetu nie oznacza, że wszystkie zainfekowane urządzenia zostały automatycznie oczyszczone. CrowdStrike podał, że Sality umożliwiał dostarczanie złośliwych ładunków na ponad 33 tys. zainfekowanych komputerów na świecie. 7
Dla administratorów i zespołów bezpieczeństwa taki endpoint nadal może być punktem wejścia do organizacji. Może zawierać malware, być objęty wcześniejszą kradzieżą poświadczeń albo wymagać analizy pod kątem dalszej aktywności intruza. Sinkhole odcina aktywną ścieżkę komunikacji opisaną w operacji, ale nie zastępuje wykrycia i usunięcia zagrożenia z urządzenia.
Nieznany jest również długoterminowy rezultat działań. Operator Sality nie został publicznie zidentyfikowany, a dostępne informacje pozwalają mówić o zakłóceniu funkcjonowania botnetu, nie o pewności, że zagrożenie nigdy nie wróci. Operator może próbować odzyskać dostęp, zmodyfikować malware lub stworzyć nową infrastrukturę. 1
7
Przypadek Sality pokazuje, dlaczego botnety P2P potrafią być wyjątkowo trwałe — i dlaczego do ich neutralizacji nie wystarcza wyłączenie kilku serwerów. Zdecentralizowana architektura pomagała tej sieci przetrwać przez lata, ale jej własny mechanizm odnajdywania peerów dał śledczym drogę do odizolowania botnetu. Warunkiem powodzenia było skoordynowanie inżynierii wstecznej, sinkholingu i międzynarodowych działań prawnych. 1
6
7
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
31 sierpnia 2026 r. służby z USA, Bułgarii, Węgier i Rumunii, CrowdStrike oraz Shadowserver Foundation zakłóciły działanie Sality, przejmując domeny i przekierowując ruch sieci P2P.
31 sierpnia 2026 r. służby z USA, Bułgarii, Węgier i Rumunii, CrowdStrike oraz Shadowserver Foundation zakłóciły działanie Sality, przejmując domeny i przekierowując ruch sieci P2P. Sality przetrwał ponad dwie dekady, ponieważ zainfekowane urządzenia wymieniały między sobą informacje o innych węzłach, zamiast polegać wyłącznie na kilku centralnych serwerach.
Zakłócenie działania botnetu nie oznacza automatycznego usunięcia malware: zainfekowane systemy nadal wymagają wykrycia, oczyszczenia i zbadania pod kątem wcześniejszego naruszenia.