Politiediensten en verschillende secuirtybedrijven hebben het Sality-botnet ontmanteld. De malware was sinds 2003(!) actief en telde op zijn hoogtepunt een miljoen besmette apparaten. Onderzoekers misbruikten een fout in het P2P-protocol om alle super peers uit de peerlijsten van de bots te wissen.
Europol en de FBI melden dat het decennia oude Sality-botnet tijdens een internationale operatie offline is gehaald. In 23 jaar tijd werden meer dan elf miljoen unieke IP-adressen aan de infrastructuur gekoppeld. Ook Eurojust en opsporingsdiensten uit Bulgarije, Hongarije en Roemenië waren betrokken. Onder meer CrowdStrike was betrokken bij het onderzoek als privaat securitybedrijf.
Sality is een file infector. De malware besmet uitvoerbare bestanden op lokale schijven, gedeelde netwerkmappen en usb-sticks. Als iemand een dergelijk bestand op een schoon systeem opent, dan raakt ook die machine besmet. Daarna kan Sality extra malware binnenhalen die wachtwoorden steelt, wifi-routers overneemt of proxyservers opzet. Spam, ddos-aanvallen, clickfraude en cryptodiefstal via clipper-malware stonden eveneens op het repertoire.
Vertrouwen zonder verificatie
Dat Sality zo lang overleefde, komt volgens CrowdStrike door de decentrale opzet. Bots praatten rechtstreeks met elkaar in plaats van met een centrale command and control-server. Sality groeide vanaf 2003 uit van een klassiek bestandsvirus uit tot complexe malware, inclusief polymorf P2P-botnet met keylogging en rootkitfuncties.
Het P2P-protocol bleek echter de zwakke plek. Sality-bots verifieerden elkaar niet. Er was niet sprake van authenticatie, een cryptografische identiteit of een allowlist. Elke publiek bereikbare machine die correct op de handshake reageerde, gold als legitieme peer.
CrowdStrike spreekt van een low-effort manier vanuit Sality om geld te halen uit de inzet van het botnet. Alles van credential-diefstal tot spamdistributie en DDoS-aanvallen werden via Sality mogelijk gemaakt. Dat legde het geen windeieren: alleen al in cryptovaluta werd omgerekend bijna anderhalve ton opgehaald.
Peerlijsten leeggetrokken
Elke bot controleerde elke veertig minuten of zijn super peers nog online waren. Wie niet reageerde, verloor reputatie en verdween uiteindelijk van de lijst. Onderzoekers gebruikten dat mechanisme om alle super peers weg te laten vallen, waarna de bots geen instructies meer ontvingen. Vervolgens kwamen er sinkholes in de lege peerlijsten terecht, die ook machines achter een firewall of NAT isoleerden.
Tegelijk werden de URL’s offline gehaald waar de Sality-payloads stonden. Die adressen werden via ‘url packs’ verspreid onder besmette machines. Amerikaanse autoriteiten namen domeinen in beslag en Europese partners deden tegelijkertijd hetzelfde met in Europa gehoste domeinen. CrowdStrike stelt dat Sality payloads afleverde bij ruim 15.000 machines wereldwijd.
The Shadowserver Foundation werkt nu samen met internetproviders en CSIRT’s om besmette systemen op te sporen en slachtoffers te informeren.
Lees ook: Aisuru botnet breekt DDoS-record met 31,4 Tbps aanval