Ngày 31/8/2026, cơ quan chức năng Mỹ và châu Âu, CrowdStrike cùng Shadowserver Foundation đã phá vỡ Sality bằng việc thu giữ các tên miền liên quan và triển khai sinkhole trên mạng ngang hàng. Sality tồn tại lâu nhờ các máy nhiễm tự chia sẻ thông tin về các máy ngang hàng, thay vì chỉ phụ thuộc vào một vài máy chủ đ...
Đăng bởiBiên tập bằng GPT-5.6 TerraHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
Sality, một botnet ngang hàng (peer-to-peer, P2P) đã hoạt động hơn hai thập kỷ, bị phá vỡ trong chiến dịch quốc tế ngày 31/8/2026. Hoạt động này kết hợp biện pháp pháp lý nhằm thu giữ tên miền với kỹ thuật sinkhole P2P: chuyển hướng máy tính nhiễm mã độc khỏi hạ tầng do kẻ vận hành botnet kiểm soát. Các bên tham gia gồm Bộ Tư pháp Mỹ, FBI, Cơ quan Điều tra Hình sự Quốc phòng Mỹ (DCIS), cơ quan chức năng Bulgaria, Hungary và Romania, cùng CrowdStrike và Shadowserver Foundation. 1
6
7
Giới chức Mỹ đã thu giữ các tên miền liên quan Sality, vốn được dùng để điều khiển máy tính bị xâm nhập và phát tán tải độc hại. Cơ quan chức năng tại Bulgaria, Hungary và Romania cũng xử lý thêm hạ tầng trong phạm vi tài phán của họ. 1
6
Tuy nhiên, chỉ thu giữ tên miền là chưa đủ. Sality được thiết kế dưới dạng botnet P2P: các máy đã nhiễm có thể trao đổi thông tin để tìm những máy nhiễm khác, thay vì phụ thuộc hoàn toàn vào một nhóm nhỏ máy chủ điều khiển và chỉ huy (C2) cố định. Kiến trúc phi tập trung này khiến botnet vẫn có thể hoạt động khi một số máy chủ hoặc tên miền biến mất. 6
7
Vì vậy, nhóm Counter Adversary Operations của CrowdStrike đã phối hợp cơ quan thực thi pháp luật và các đối tác trong ngành để thực hiện chiến dịch sinkhole P2P. Mục tiêu là cô lập các thiết bị nhiễm, khiến kênh điều khiển của kẻ vận hành không còn tác dụng. 1
7
CrowdStrike phân tích ngược cơ chế liên lạc P2P của Sality và tập trung vào cơ chế danh sách máy ngang hàng — thông tin giúp máy bị xâm nhập tìm thấy nhau. Các nhà nghiên cứu phát hiện điểm yếu trong cách thông tin này được tiếp nhận và lan truyền, rồi đưa dữ liệu ngang hàng giả vào mạng lưới. 6
13
Hiểu đơn giản, các máy nhiễm sau đó được dẫn kết nối về hạ tầng sinkhole do bên phòng thủ kiểm soát, thay vì về mạng của kẻ vận hành. Điều này ngăn đối tượng sử dụng mạng botnet đang hoạt động để phát lệnh tải xuống mới hoặc phát tán thêm mã độc. 6
7
Đây là một chiến dịch có độ phức tạp cao vì nhà điều tra không chỉ gỡ một máy chủ trung tâm. Họ phải đối phó với mạng phân tán, nơi các máy nhiễm có thể tự chia sẻ thông tin mạng. Do đó, hoạt động cần diễn ra đồng bộ: vừa có lệnh pháp lý để thu giữ tên miền, vừa có can thiệp kỹ thuật đủ sức lấn át cơ chế tự khám phá máy ngang hàng của chính botnet. 1
6
7
Sality đã hoạt động hơn 20 năm và được dùng để đưa các tải độc hại vào máy bị nhiễm. Theo các báo cáo và thông tin chính thức, botnet này từng phục vụ phát tán thư rác, tấn công từ chối dịch vụ phân tán (DDoS), đánh cắp thông tin xác thực và đánh cắp tiền mã hóa. 6
Một tải độc hại được nhắc đến là EggJagger. Mã độc này theo dõi địa chỉ ví tiền mã hóa trong bộ nhớ tạm (clipboard) của nạn nhân, sau đó thay bằng địa chỉ do kẻ tấn công kiểm soát. Điều đó có thể chuyển nhầm các giao dịch Bitcoin hoặc Ethereum sang ví của đối tượng. CrowdStrike ước tính riêng EggJagger đã đánh cắp ít nhất 150.000 USD tiền mã hóa. 6
Shadowserver Foundation là đối tác thuộc khu vực tư nhân trong chiến dịch đa quốc gia, phối hợp với CrowdStrike và các cơ quan thực thi pháp luật. Bộ Tư pháp Mỹ nêu rõ cả hai tổ chức là bên cộng tác trong nỗ lực nhằm phá vỡ Sality và gỡ bỏ hạ tầng của nó. 1
Sự phối hợp này đặc biệt quan trọng bởi việc vô hiệu hóa botnet không chỉ là bài toán kỹ thuật hoặc pháp lý riêng lẻ. Thu giữ tên miền cần thẩm quyền pháp lý và hợp tác xuyên biên giới; còn sinkholing đòi hỏi năng lực phân tích kỹ thuật chuyên sâu và triển khai vận hành chính xác. Khi kết hợp, hai biện pháp làm giảm đáng kể khả năng kẻ vận hành tiếp cận mạng lưới máy đã bị xâm nhập. 1
7
Việc phá vỡ botnet không đồng nghĩa mọi thiết bị từng bị Sality lây nhiễm đã được khắc phục. CrowdStrike cho biết Sality từng cho phép phát tán tải độc hại tới hơn 33.000 máy nhiễm trên toàn cầu. 7
Với đội ngũ an ninh, một thiết bị nhiễm vẫn có thể là điểm bám trụ tiềm tàng: thiết bị có thể còn mã độc, đã từng bị đánh cắp thông tin xác thực hoặc cần được điều tra về các hoạt động tiếp diễn sau xâm nhập. Sinkhole cắt đường điều khiển đang hoạt động được mô tả trong chiến dịch, nhưng tổ chức vẫn phải tìm ra và xử lý triệt để những hệ thống bị ảnh hưởng.
Kết cục dài hạn cũng chưa rõ ràng. Kẻ vận hành Sality chưa được công khai danh tính; vì thế, bằng chứng hiện có chỉ cho phép gọi đây là một chiến dịch phá vỡ hoạt động, chứ không chứng minh mối đe dọa sẽ không thể quay lại. Đối tượng có thể tìm cách giành lại quyền truy cập, thay đổi mã độc hoặc dựng hạ tầng thay thế. 1
7
Sality cho thấy botnet P2P có thể bền bỉ đến mức nào — và vì sao việc vô hiệu hóa chúng đòi hỏi nhiều hơn thao tác gỡ vài máy chủ. Kiến trúc phi tập trung giúp Sality tồn tại nhiều năm, nhưng chính cơ chế khám phá máy ngang hàng ấy đã tạo ra con đường để các nhà điều tra cô lập mạng lưới, khi phân tích ngược, sinkholing và hành động pháp lý quốc tế được phối hợp hiệu quả. 1
6
7
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Ngày 31/8/2026, cơ quan chức năng Mỹ và châu Âu, CrowdStrike cùng Shadowserver Foundation đã phá vỡ Sality bằng việc thu giữ các tên miền liên quan và triển khai sinkhole trên mạng ngang hàng.
Ngày 31/8/2026, cơ quan chức năng Mỹ và châu Âu, CrowdStrike cùng Shadowserver Foundation đã phá vỡ Sality bằng việc thu giữ các tên miền liên quan và triển khai sinkhole trên mạng ngang hàng. Sality tồn tại lâu nhờ các máy nhiễm tự chia sẻ thông tin về các máy ngang hàng, thay vì chỉ phụ thuộc vào một vài máy chủ điều khiển trung tâm.
Việc bị sinkhole không đồng nghĩa máy tính đã sạch mã độc: tổ chức vẫn cần xác định, cô lập và khắc phục các thiết bị nhiễm.