31 августа 2026 года власти США, Болгарии, Венгрии и Румынии при участии CrowdStrike и Shadowserver Foundation нарушили работу Sality: были изъяты связанные с операторами домены и проведена операция sinkhole в P2P сети. Sality сохранял устойчивость благодаря одноранговой архитектуре: заражённые компьютеры обменивали...
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
31 августа 2026 года международная операция нарушила работу ботнета Sality, существовавшего более двух десятилетий. В ней участвовали Министерство юстиции США, ФБР, Служба уголовных расследований Министерства обороны США (DCIS), правоохранительные органы Болгарии, Венгрии и Румынии, а также CrowdStrike и некоммерческая организация Shadowserver Foundation. Операция сочетала изъятие доменов по судебным процедурам с техническим перехватом одноранговой сети: заражённые компьютеры перенаправляли от инфраструктуры оператора на контролируемые серверы. 1
6
7
Американские власти изъяли домены, связанные с Sality и использовавшиеся для управления скомпрометированными устройствами и распространения вредоносных компонентов. Дополнительные действия против инфраструктуры в своих юрисдикциях предприняли Болгария, Венгрия и Румыния. 1
6
Однако одного изъятия доменов было недостаточно. Sality представлял собой P2P-ботнет — сеть, в которой заражённые устройства могли передавать друг другу информацию о других заражённых узлах, а не полагаться исключительно на небольшой набор фиксированных серверов управления. Такая децентрализация помогала сети продолжать работу даже после отключения отдельных серверов или доменов. 6
7
Поэтому команда Counter Adversary Operations компании CrowdStrike совместно с правоохранительными органами и отраслевыми партнёрами провела P2P-sinkhole-операцию. Её задачей было изолировать заражённые устройства и лишить оператора действующего канала управления. 1
7
Специалисты CrowdStrike проанализировали и реконструировали механизм P2P-обмена ботнета, сосредоточившись на списке пиров — данных, с помощью которых заражённые компьютеры находили друг друга. Исследователи выявили слабости в приёме и распространении этой информации, после чего внедрили в сеть ложные сведения об узлах. 6
13
На практике заражённые системы стали подключаться к контролируемой sinkhole-инфраструктуре, а не к сети оператора. Это лишило оператора возможности через активную сеть передавать новые инструкции на загрузку или доставлять дополнительные вредоносные компоненты. 6
7
Сложность заключалась в том, что следователи не просто отключали центральный сервер. Им противостояла распределённая система, где заражённые компьютеры самостоятельно обменивались сетевой информацией. Поэтому изъятие доменов требовало синхронизации с техническим вмешательством, способным перехватить собственный механизм обнаружения узлов Sality. 1
6
7
Ботнет работал более 20 лет и применялся для доставки вредоносных программ на заражённые устройства. В публикациях и официальных сообщениях упоминаются спам-кампании, DDoS-атаки, кража учётных данных и криптовалюты. 6
Одной из полезных нагрузок был EggJagger. Он отслеживал в буфере обмена адреса криптовалютных кошельков и подменял их адресом, контролируемым злоумышленниками. Из-за этого предполагаемые переводы Bitcoin или Ethereum могли уходить не получателю, а атакующим. По оценке CrowdStrike, только EggJagger похитил как минимум 150 000 долларов в криптовалюте. 6
Shadowserver Foundation выступила частным партнёром международной операции наряду с CrowdStrike и правоохранительными ведомствами. Министерство юстиции США прямо назвало обе организации участниками скоординированных действий по нарушению работы Sality и отключению его инфраструктуры. 1
Такое партнёрство важно, поскольку противодействие ботнетам не сводится ни к технике, ни к правовым мерам по отдельности. Изъятие доменов требует судебных полномочий и международной координации, а sinkholing — специализированного анализа и точного проведения операции. Вместе эти меры сократили возможности оператора связываться с сетью скомпрометированных устройств. 1
7
Нарушение работы ботнета не означает, что все заражённые компьютеры автоматически очищены. По данным CrowdStrike, Sality позволял доставлять вредоносные компоненты более чем на 33 000 заражённых машин по всему миру. 7
Для специалистов по защите заражённый конечный узел по-прежнему может быть точкой входа в организацию: на нём может оставаться вредоносное ПО, его учётные данные могли быть скомпрометированы, а сама система требует проверки на последующую активность. Sinkhole-операция перекрывает описанный в рамках операции активный канал управления, но не заменяет поиск и устранение заражения.
Долгосрочный результат также пока неясен. Оператор Sality публично не установлен, поэтому корректнее говорить именно о нарушении работы ботнета, а не о гарантированном окончательном устранении угрозы. Оператор может попытаться восстановить доступ, изменить вредоносное ПО или развернуть новую инфраструктуру. 1
7
История Sality показывает, почему P2P-ботнеты могут существовать годами и почему для их нейтрализации недостаточно отключить несколько серверов. Децентрализованная архитектура помогала Sality выживать, но механизм обмена данными между пирами одновременно дал исследователям возможность изолировать сеть — при условии, что обратная разработка, sinkholing и международные правовые действия были проведены согласованно. 1
6
7
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
31 августа 2026 года власти США, Болгарии, Венгрии и Румынии при участии CrowdStrike и Shadowserver Foundation нарушили работу Sality: были изъяты связанные с операторами домены и проведена операция sinkhole в P2P сети.
31 августа 2026 года власти США, Болгарии, Венгрии и Румынии при участии CrowdStrike и Shadowserver Foundation нарушили работу Sality: были изъяты связанные с операторами домены и проведена операция sinkhole в P2P сети. Sality сохранял устойчивость благодаря одноранговой архитектуре: заражённые компьютеры обменивались сведениями о других узлах и не зависели только от нескольких серверов управления.
Нарушение работы ботнета не означает автоматическую очистку заражённых устройств: вредоносное ПО и последствия прежней компрометации остаются риском для организаций.