‌
‌
‌
‌
‌
區塊鏈

運作 23 年 Sality 殭屍網絡遭國際聯手干擾,逾 1.5 萬部感染裝置與操作者斷線

區塊客 blockcast

美國司法部宣布,一項由美國主導、涉及保加利亞、匈牙利及羅馬尼亞的跨國網絡執法行動,已成功干擾長期運作的 Sality 殭屍網絡。行動由美國司法部、聯邦調查局及國防刑事調查局參與,並獲 Europol 、 Eurojust 、 CrowdStrike 及 Shadowserver Foundation 等機構支援。

從檔案感染病毒演變成 P2P 網絡

Sality 最早於 2003 年出現,最初是一種能夠感染 Windows 執行檔的惡意程式,其後逐步發展成去中心化的點對點、即 P2P 殭屍網絡。病毒可附著於電腦內的執行檔,並透過共享資料夾、 USB 儲存裝置及檔案分享網絡繼續傳播。

與依賴中央指揮伺服器的傳統殭屍網絡不同,Sality 受感染裝置可直接互相交換節點及指令。即使部分伺服器或電腦被關閉,其他節點仍能維持網絡運作,令 Sality 多年來難以透過一般查扣伺服器的方式徹底打擊。

‌

Europol 表示,Sality 全盛時期可讓操作者接觸多達約 100 萬部受感染電腦。截至此次行動,歷年與其基礎設施相關的獨立 IP 地址超過 1,100 萬個。 CrowdStrike 則估計,行動前仍有超過 1.5 萬部受感染電腦可接收 Sality 傳送的惡意載荷。

反用 P2P 架構切斷操作者控制

此次行動的核心是 P2P「沉洞」即 sinkholing,以及節點清單操控技術。 Sality 電腦會儲存一份「超級節點」清單,並約每 40 分鐘確認相關節點是否仍然在線。

CrowdStrike 研究人員利用 Sality 節點缺乏身分驗證的弱點,逐步從感染裝置的清單中剔除原有惡意節點,再插入由資安團隊控制的沉洞節點。受感染電腦因而陸續與真正操作者失去聯絡,無法再取得新指令或下載其他惡意程式。

‌

美國當局同時查扣境內與 Sality 有關的網域,保加利亞、匈牙利及羅馬尼亞執法機關亦處理位於歐洲的相關網域,進一步封鎖 Sality 用於下載惡意載荷的後備途徑。

曾以剪貼簿劫持方式盜取加密貨幣

Sality 本身主要作為其他惡意程式的派送平台,歷年曾被用於散播密碼竊取工具、垃圾郵件程式、代理伺服器軟件、網絡滲透工具及分散式阻斷服務攻擊程式。

CrowdStrike 表示,過去約八年,Sality 主要派送名為 EggJagger 的「剪貼簿劫持」程式。當使用者複製 Bitcoin 或 Ethereum 錢包地址時,EggJagger 會把地址暗中替換成攻擊者控制的地址,令加密貨幣轉入犯罪者錢包。 CrowdStrike 估計,操作者僅透過這種方式便至少竊取約 15 萬美元加密貨幣,其他惡意載荷帶來的收入則未被計入。

控制網絡被切斷不等於病毒完全消失

CrowdStrike 稱,Sality 目前已不再由原操作者控制,但強調行動只能阻止感染裝置接收新的惡意載荷,電腦內原有的 Sality 程式及此前下載的其他惡意軟件仍可能繼續運作。

Shadowserver Foundation 正與網絡服務供應商及各國電腦保安事故應變小組合作,識別感染來源並通知受害者。由於尚未有人被捕,操作者亦可能嘗試建立新的惡意網絡,因此此次行動應被視為成功中和 Sality 現有控制架構,而非已消除所有感染及後續威脅。

〈運作 23 年 Sality 殭屍網絡遭國際聯手干擾,逾 1.5 萬部感染裝置與操作者斷線〉這篇文章最早發佈於《區塊客》。

『新聞來源/區塊客 blockcast https://blockcast.it/』

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

▶ 前往鉅亨買幣找交易所優惠

‌
section icon

鉅亨講座

看更多
  • 講座
  • 公告
    ‌
    Empty
    Empty
    ‌