Den 31 augusti 2026 störde myndigheter i USA, Bulgarien, Ungern och Rumänien Sality tillsammans med CrowdStrike och Shadowserver Foundation genom domänbeslag och en P2P sinkhole insats. Salitys decentraliserade konstruktion gjorde botnätet motståndskraftigt: infekterade datorer delade information om andra infekterad...
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
Sality stördes i en samordnad internationell insats den 31 augusti 2026. Operationen kombinerade domänbeslag med rättsligt stöd och en teknisk så kallad sinkhole-insats mot botnätets peer-to-peer-nätverk, P2P. Resultatet var att infekterade datorer styrdes bort från infrastruktur som kontrollerades av operatören. I insatsen deltog USA:s justitiedepartement, FBI och Defense Criminal Investigative Service, myndigheter i Bulgarien, Ungern och Rumänien, CrowdStrike samt Shadowserver Foundation. 1
6
7
Amerikanska myndigheter beslagtog Sality-kopplade domäner som användes för att styra komprometterade enheter och sprida skadliga program. Myndigheter i Bulgarien, Ungern och Rumänien agerade också mot ytterligare infrastruktur inom sina respektive jurisdiktioner. 1
6
Ett rent domänbeslag hade dock inte varit tillräckligt. Sality var ett P2P-botnät, vilket innebär att infekterade datorer kunde utbyta information om andra infekterade datorer utan att helt vara beroende av ett fåtal fasta kommando- och kontrollservrar. Den decentraliserade konstruktionen gjorde nätverket mer motståndskraftigt när enskilda servrar eller domäner försvann. 6
7
CrowdStrikes team Counter Adversary Operations genomförde därför, tillsammans med brottsbekämpande myndigheter och branschpartners, en P2P-sinkhole-insats. Syftet var att isolera de infekterade enheterna och göra operatörens aktiva kommandokanal obrukbar. 1
7
CrowdStrike analyserade Salitys P2P-kommunikation genom reverse engineering och fokuserade på mekanismen för peer-listor – den information komprometterade datorer använde för att hitta varandra. Forskarna identifierade svagheter i hur informationen togs emot och spreds, och matade sedan in falsk peer-information i nätverket. 6
13
I praktiken fick detta infekterade system att ansluta till kontrollerad sinkhole-infrastruktur i stället för operatörens nätverk. Därmed hindrades operatören från att använda det aktiva nätverket för att skicka nya instruktioner om nedladdningar eller leverera ytterligare skadliga program. 6
7
Det var en ovanligt komplicerad insats, eftersom utredarna inte bara kunde stänga ned en central server. De behövde motverka ett distribuerat system där infekterade datorer på egen hand kunde dela nätverksinformation. Därför krävdes både juridiska åtgärder mot domäner och en synkroniserad teknisk insats som kunde ta över botnätets egen metod för att hitta andra noder. 1
6
7
Sality hade varit aktivt i mer än två decennier och användes för att leverera skadliga program till infekterade datorer. Rapportering och officiella redogörelser beskriver användning för spam, överbelastningsattacker av typen DDoS, stöld av inloggningsuppgifter och stöld av kryptovaluta. 6
En av de rapporterade nyttolasterna, EggJagger, övervakade offrets urklipp efter kryptoplånboksadresser och ersatte dem med en adress som kontrollerades av angriparen. Det kunde leda till att avsedda Bitcoin- eller Ethereum-överföringar skickades fel. CrowdStrike uppskattade att EggJagger ensamt hade stulit minst 150 000 dollar i kryptovaluta. 6
Shadowserver Foundation var en privat partner i den multinationella störningsinsatsen och arbetade tillsammans med CrowdStrike och brottsbekämpande myndigheter. USA:s justitiedepartement pekade ut båda organisationerna som samarbetspartner i den samordnade insatsen för att störa Sality och slå ut dess infrastruktur. 1
Samarbetet var viktigt eftersom en botnätsinsats inte enbart är teknisk eller juridisk. Domänbeslag kräver laglig befogenhet och internationell samordning, medan sinkholing kräver specialiserad teknisk analys och operativ kapacitet. Kombinationen minskade operatörens möjligheter att nå de komprometterade systemen. 1
7
Ett botnät som har störts är inte detsamma som att varje infekterad enhet har rensats. CrowdStrike uppgav att Sality hade gjort det möjligt att distribuera skadliga program till fler än 33 000 infekterade datorer världen över. 7
För it- och säkerhetsteam kan en infekterad enhet fortfarande utgöra en möjlig ingång i verksamheten. Den kan innehålla skadlig kod, ha exponerats för stöld av inloggningsuppgifter eller kräva utredning av efterföljande aktivitet. Sinkholen bryter den aktiva kommandoväg som beskrivs i operationen, men berörda organisationer behöver ändå identifiera och sanera drabbade system.
Det långsiktiga utfallet är dessutom osäkert. Salitys operatör har inte identifierats offentligt. Tillgänglig rapportering ger stöd för att beskriva åtgärden som en störning, inte som ett bevis på att hotet aldrig kan återkomma. Operatören kan försöka återfå åtkomst, ändra skadlig kod eller skapa ersättningsinfrastruktur. 1
7
Sality-insatsen visar varför P2P-botnät kan bli långlivade – och varför det inte räcker att stänga ned några få servrar för att slå ut dem. Den decentraliserade konstruktionen hjälpte nätverket att överleva i åratal, men samma system för att hitta andra infekterade datorer gav utredarna en väg att isolera nätverket när reverse engineering, sinkholing och internationella rättsliga åtgärder samordnades effektivt. 1
6
7
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Den 31 augusti 2026 störde myndigheter i USA, Bulgarien, Ungern och Rumänien Sality tillsammans med CrowdStrike och Shadowserver Foundation genom domänbeslag och en P2P sinkhole insats.
Den 31 augusti 2026 störde myndigheter i USA, Bulgarien, Ungern och Rumänien Sality tillsammans med CrowdStrike och Shadowserver Foundation genom domänbeslag och en P2P sinkhole insats. Salitys decentraliserade konstruktion gjorde botnätet motståndskraftigt: infekterade datorer delade information om andra infekterade datorer i stället för att enbart förlita sig på centrala servrar.
Insatsen stänger inte automatiskt av skadlig kod på de drabbade datorerna. Organisationer behöver fortfarande hitta och sanera infekterade system.