美國司法部9月1日宣布,跨國執法機關與資安業者聯手干擾運作超過20年的Sality殭屍網路。該行動除了由美國執法單位查扣相關網域,歐洲多國也對Sality相關網域採取行動,資安廠商CrowdStrike並利用Sality點對點(P2P)通訊協定的弱點,把受感染裝置導向防禦方控制的伺服器,使操作者無法再向全球超過1.5萬臺感染裝置散布新的惡意程式。
Sality自2003年開始活動,感染電腦後會把裝置納入P2P殭屍網路,不同於仰賴中央控制伺服器的殭屍網路,Sality讓感染裝置彼此交換連線資訊與指令,即使部分節點遭到關閉,其餘節點仍可能繼續運作,因此難透過關閉單一基礎設施中斷整個網路。
CrowdStrike此次利用Sality的P2P協定不會驗證節點身分這項弱點,干擾整體殭屍網路。感染裝置會保存一份可連線的核心節點清單,並定期確認這些節點是否仍在線,防禦方藉此介入節點清單,逐步移除清單中原有的核心節點,再加入由CrowdStrike管理的攔截節點,讓感染裝置改與攔截系統連線。
感染裝置與原有P2P網路隔離後,便無法繼續取得操作者提供的新下載網址或接收新的惡意檔案。執法單位也同步處理Sality使用的相關網域,降低仍保存舊指令的感染裝置繼續下載惡意程式的機會。
Sality長期被用來散布惡意程式及從事加密貨幣竊盜等攻擊,此次跨國行動由美國、保加利亞、匈牙利及羅馬尼亞執法機關參與,CrowdStrike與Shadowserver Foundation等民間組織協助處理殭屍網路及後續感染辨識工作。
此次行動切斷Sality操作者對殭屍網路的控制管道,但不會直接移除受害電腦中的惡意程式,受感染裝置目前會轉向防禦方的攔截系統,Shadowserver Foundation再與網路服務供應商及電腦資安事件應變團隊合作,辨識感染來源並通知受害者進行清除。
Comments (0)