Sality е прекъсната, но заразените компютри не са автоматично почистени
Международната операция блокира командването на Sality, но инфектираните устройства все още трябва да бъдат открити и почистени.
ГДБОП участва в международна операция на 31 август 2026 г., която прекъсна инфраструктурата на Sality. Ботмрежата е една от най-дълго действащите peer-to-peer мрежи от заразени устройства. Операцията обхвана България, САЩ, Унгария и Румъния и включи Europol, Eurojust, CrowdStrike и Shadowserver.
Sality е зловреден софтуер, който заразява изпълними файлове и включва компютрите в децентрализирана мрежа. Операторите могат да използват тази мрежа за разпространяване на допълнителен malware, кражба на данни и криптовалута или извършване на кибератаки.
Какво прекъсна операцията
Разследващите са използвали peer-to-peer sinkholing. При този подход комуникацията на заразените компютри се пренасочва към инфраструктура, контролирана от защитниците, вместо към операторите на ботмрежата.
В САЩ са иззети домейни, свързани със Sality. Партньорски служби в Европа са предприели действия срещу други домейни.
Това изолира заразените устройства и блокира канала за управление. Според CrowdStrike те вече не могат да получават нови списъци с адреси или допълнителни зловредни файлове от оператора. Компанията посочва, че операцията е засегнала повече от 15 000 заразени машини по света.
Какво означава това за потребителите
Прекъсването на ботмрежата не означава автоматично почистване на компютъра. Файловете на Sality могат да останат на устройството. Зловредният софтуер трябва да бъде открит и премахнат отделно.
- Интернет доставчиците и екипите за реагиране при компютърни инциденти ще подпомагат откриването на заразени устройства и уведомяването на засегнатите потребители.
- Организациите трябва да проверят мрежовите журнали и защитните си системи за признаци на Sality.
- При потвърдена инфекция компютърът трябва да бъде изолиран и проверен с актуален инструмент за защита. При необходимост системата трябва да бъде преинсталирана от чист носител.
- Изпълними файлове от заразена система не трябва да се копират на други компютри или външни дискове.
Sality се разпространява чрез изпълними файлове, мрежови споделяния, преносими устройства и обмен на файлове. Премахването на инфекцията от един компютър може да не е достатъчно, ако други устройства в мрежата не бъдат проверени.
Защо операцията е важна
Sality действа от 2003 г. В пиковия период ботмрежата е предоставяла на операторите достъп до до един милион заразени машини.
Europol посочва, че през годините повече от 11 милиона уникални IP адреса са били свързани с инфраструктурата. Този брой не означава, че 11 милиона устройства са били заразени едновременно.
Децентрализираната архитектура затруднява спирането на мрежата чрез изключване на един централен сървър. В този случай защитниците са използвали самия peer-to-peer протокол, за да изолират участниците и да прекъснат командите на оператора.
Блокирането на новите команди намалява непосредствения риск, но не заменя проверката и почистването на всяко заразено устройство.
За България операцията показва практическата роля на международния обмен на киберразузнавателна информация. ГДБОП е участвала в координираните действия срещу инфраструктурата, а Shadowserver подпомага откриването на инфекции и уведомяването на засегнатите потребители.