
Uma ação conjunta de autoridades policiais internacionais e parceiros do setor privado desmantelou a infraestrutura da botnet P2P Sality, interrompendo um dos canais de cibercrime mais antigos em atividade. Segundo dados divulgados pelo Departamento de Justiça dos EUA, a operação contou com o apoio da Europol e da Eurojust, resultando na apreensão de domínios nos Estados Unidos e em países europeus como Bulgária, Hungria e Roménia.
A intervenção técnica contou ainda com a participação da equipa da CrowdStrike, que colaborou no isolamento dos equipamentos infetados através do redirecionamento do tráfego dos chamados "super peers", os nós que constituíam a espinha dorsal de comunicação da rede. Desta forma, foi possível impedir a propagação de instruções de descarregamento e ficheiros maliciosos, retirando o controlo aos operadores do sistema.
Duas décadas de infeções e roubo de criptomoedas
Ativa desde pelo menos 2003, a rede Sality infetou mais de 15.000 dispositivos ao longo da sua história. A investigação aponta para que o grupo cibercriminoso responsável, rastreado sob a designação SALTY SPIDER, opere a partir da República de Basquetória, na Rússia. O ecossistema controlado pelos atacantes era composto por computadores de vítimas interligados numa rede concêntrica ponto a ponto (P2P).
Embora no passado tenha distribuído diversas famílias de malware para roubo de credenciais, envio de spam, serviços de proxy, exploração de redes e ataques de negação de serviço (DDoS), o foco principal dos últimos oito anos concentrou-se na ferramenta EggJagger. Esta funcionalidade realizava ataques de clipjacking, monitorizando a área de transferência dos computadores para substituir silenciosamente endereços de carteiras de criptomoedas pelos endereços controlados pelos criminosos.
Ofensiva global contra redes de cibercrime
O desmantelamento da Sality insere-se numa vaga de operações internacionais desencadeadas pelas autoridades no decorrer deste ano. Em março, intervenções conjuntas neutralizaram a rede de proxy SocksEscort e desativaram infraestruturas de comando e controlo associadas às botnets Aisuru, KimWolf, JackSkid e Mossad.
Mais recentemente, em maio, as autoridades neerlandesas retiraram de circulação uma botnet massiva que abrangia 17 milhões de dispositivos. Paralelamente, uma operação liderada pelo FBI desarticulou as plataformas de hacking QScan e QTRouter, frequentemente empregues por grupos de ciberespionagem chineses.












Nenhum comentário
Seja o primeiro!