美國執法官員與網路安全公司 CrowdStrike 週二宣布,一個被稱為「Sality」的俄羅斯駭客組織,其運作已長達二十年,現正被瓦解。
美國官員表示,他們已扣押了駭客用來控制電腦以發送垃圾郵件、進行分散式阻斷服務攻擊或竊取加密貨幣的網路域名;而 CrowdStrike 則表示,他們已切斷了一個受感染電腦網路與控制其主腦的連結。
CrowdStrike 在拉斯維加斯舉行的公司 Day Zero 威脅情報峰會上,於現場觀眾面前開始瓦解這個 botnet。
聯邦調查局(FBI)與美國司法部週二發布的兩份聲明中表示,此次行動是與歐洲執法部門及其他組織協調進行的。
「網路罪犯、botnet 和惡意軟體對我國的安全與經濟構成明顯且即時的危險,」美國助理檢察長 Bill Essayli 在宣布此舉的聲明中表示。
儘管近年來 Sality 已被更具破壞性的勒索軟體網路罪犯所掩蓋,但 Sality 在 2003 年首次被發現,至今仍是網際網路上營運時間最長的網路犯罪企業之一。
司法部表示,該組織的基地設在俄羅斯,但並未提供進一步細節。俄羅斯駐華盛頓大使館尚未立即回應置評請求。
Sality 的點對點架構意味著它可以透過一個分散的受感染機器網路接收指令,使其特別能抵抗執法行動。
但 CrowdStrike 在週二發布的一篇部落格文章中表示,他們利用這一點反制 Sality,向該網路注入了虛假資訊,欺騙了 botnet 的組成部分,使其與其創建者斷開連結。
CrowdStrike 研究員 Tillmann Werner 表示,逆向工程該 botnet 的結構、找出弱點並建立瓦解所需的基礎設施,需要艱辛的工作。
「這是我們做過最複雜的 botnet 接管行動,」Werner 說。「它是為了彈性而建,它是為了在被瓦解或接管後生存而建。我認為這就是它存在這麼久的原因。」
參與此次瓦解行動的非營利安全組織 The Shadowserver Foundation 主任 David Watson 表示,Sality「相當老派」,但仍然可能很危險。
「它仍然是許多組織的入侵途徑,」Watson 說。
他表示,下一步將是觀察 Sality 的創建者(尚未公開身份)是否會採取任何行動來重新控制或重建該 botnet。
「他會怎麼做?」Watson 說。「他會反擊嗎?」