31 серпня 2026 року влада США, Болгарії, Угорщини та Румунії разом із CrowdStrike і Shadowserver Foundation зірвала роботу Sality, вилучивши пов’язані з ним домени та перенаправивши його P2P мережу. Sality тримався десятиліттями завдяки децентралізованій архітектурі: заражені комп’ютери обмінювалися даними про інших...
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
31 серпня 2026 року міжнародна операція зірвала роботу ботнету Sality, який діяв понад два десятиліття. У ній поєднали юридичні дії — вилучення доменів за судовими процедурами — і технічну операцію sinkhole у peer-to-peer (P2P) мережі. Це дозволило перенаправити заражені комп’ютери від інфраструктури, контрольованої оператором ботнету. Участь брали Міністерство юстиції США, ФБР, Служба кримінальних розслідувань Міністерства оборони США (DCIS), органи влади Болгарії, Угорщини та Румунії, а також CrowdStrike і Shadowserver Foundation. 1
6
7
Американська влада вилучила домени, пов’язані з Sality, які використовували для керування скомпрометованими пристроями та поширення шкідливих компонентів. Додаткові елементи інфраструктури у своїх юрисдикціях заблокували або вилучили органи Болгарії, Угорщини та Румунії. 1
6
Самого вилучення доменів було недостатньо. Sality працював як P2P-ботнет: заражені комп’ютери могли обмінюватися відомостями про інших заражених учасників мережі, а не покладатися виключно на обмежений перелік серверів керування. Саме ця децентралізація допомагала мережі продовжувати роботу, навіть коли окремі сервери чи домени зникали. 6
7
Тому команда Counter Adversary Operations компанії CrowdStrike разом із правоохоронцями та галузевими партнерами провела P2P sinkhole-операцію. Її метою було ізолювати заражені пристрої та зробити канал керування оператора неактивним. 1
7
Фахівці CrowdStrike дослідили P2P-комунікації ботнету методом реверс-інжинірингу та зосередилися на механізмі списку вузлів — даних, за якими скомпрометовані пристрої знаходили один одного. Вони виявили слабкі місця в тому, як ці відомості приймалися та поширювалися, після чого внесли до мережі хибну інформацію про вузли. 6
13
На практиці заражені системи почали з’єднуватися з контрольованою sinkhole-інфраструктурою, а не з мережею оператора. Це позбавило зловмисника можливості надсилати через активну мережу нові команди на завантаження або доставляти додаткові шкідливі компоненти. 6
7
Складність операції полягала в тому, що слідчі не просто вимкнули центральний сервер. Їм довелося протидіяти розподіленій системі, де заражені машини могли самостійно ділитися мережевою інформацією. Тому були потрібні одночасні юридичні дії щодо доменів і синхронізоване технічне втручання, здатне перехопити власний механізм пошуку вузлів Sality. 1
6
7
Sality діяв понад 20 років і використовувався для доставки шкідливого ПЗ на заражені машини. За повідомленнями та офіційними даними, його застосовували для розсилання спаму, DDoS-атак, викрадення облікових даних і криптовалюти. 6
Один із пов’язаних компонентів, EggJagger, відстежував у буфері обміну адреси криптовалютних гаманців і підміняв їх адресою, контрольованою зловмисником. Так запланований переказ Bitcoin або Ethereum міг потрапити не тому одержувачу. CrowdStrike оцінювала викрадення через EggJagger щонайменше у 150 000 доларів США в криптовалюті. 6
Shadowserver Foundation була приватним партнером міжнародної операції та працювала разом із CrowdStrike і правоохоронними органами. Міністерство юстиції США прямо назвало обидві організації учасниками скоординованих заходів із порушення роботи Sality та демонтажу його інфраструктури. 1
Таке партнерство має принципове значення: протидія ботнетам не зводиться ані до суто технічної, ані до суто юридичної роботи. Для вилучення доменів потрібні законні повноваження та міжнародна координація, а для sinkholing — спеціалізований технічний аналіз і виконання операції. Поєднання цих підходів звузило можливості оператора контактувати зі скомпрометованою мережею. 1
7
Зрив роботи ботнету не означає, що кожен заражений пристрій автоматично очищено. За даними CrowdStrike, Sality дозволяв доставляти шкідливі компоненти на понад 33 000 заражених машин у світі. 7
Для фахівців із захисту кожна заражена кінцева точка все ще може бути потенційною точкою доступу: на ній може залишатися шкідливе ПЗ, вона могла зазнати викрадення облікових даних або потребувати перевірки на подальшу активність зловмисників. Sinkhole перекриває описаний у межах операції активний канал керування, але організаціям необхідно виявляти й усувати зараження на своїх системах.
Довгостроковий результат також невідомий. Особу оператора Sality публічно не встановлено, тому коректніше говорити саме про зрив роботи ботнету, а не про гарантію того, що загроза ніколи не відновиться. Оператор може спробувати знову отримати доступ, змінити шкідливе ПЗ або створити нову інфраструктуру. 1
7
Операція проти Sality показує, чому P2P-ботнети можуть бути довговічними — і чому для їх нейтралізації недостатньо вимкнути кілька серверів. Децентралізована модель допомагала Sality виживати роками, однак той самий механізм пошуку вузлів дав слідчим шлях до ізоляції мережі. Вирішальним стало поєднання реверс-інжинірингу, sinkholing та скоординованих міжнародних юридичних дій. 1
6
7
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
31 серпня 2026 року влада США, Болгарії, Угорщини та Румунії разом із CrowdStrike і Shadowserver Foundation зірвала роботу Sality, вилучивши пов’язані з ним домени та перенаправивши його P2P мережу.
31 серпня 2026 року влада США, Болгарії, Угорщини та Румунії разом із CrowdStrike і Shadowserver Foundation зірвала роботу Sality, вилучивши пов’язані з ним домени та перенаправивши його P2P мережу. Sality тримався десятиліттями завдяки децентралізованій архітектурі: заражені комп’ютери обмінювалися даними про інших учасників мережі, а не залежали лише від кількох центральних серверів.
Перенаправлення ботнету не означає автоматичного очищення пристроїв: шкідливе ПЗ та наслідки можливого викрадення облікових даних залишаються ризиком.