مختل شدن شبکه بات سالیتی پس از دو دهه
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، در این عملیات، کارشناسان با بهرهگیری از معماری همتابههمتای این بدافزار، ساختار ارتباطی آن را علیه خودش به کار گرفتند و هزاران رایانه آلوده را از اپراتورهای احتمالی روسی که شبکه را کنترل میکردند، جدا کردند.
این باتنت که دستکم از سال ۲۰۰۳ فعال بوده است، روز دوشنبه در عملیاتی با مشارکت مقامهای آمریکا، بلغارستان، مجارستان و رومانی و همچنین شرکت امنیت سایبری کراود استرایک (CrowdStrike) و بنیاد غیرانتفاعی شادو سرور (Shadowserver Foundation) مختل شد.
وزارت دادگستری آمریکا روز سهشنبه این عملیات را اعلام کرد و از کراود استرایک و شرکای آن برای اجرای یک عملیات سانکهولینگ همتابههمتا تقدیر کرد.
در روش سانکهولینگ، رایانههای آلوده از سرورهای مجرمان سایبری منحرف و به زیرساختهایی هدایت میشوند که تحت کنترل مدافعان سایبری قرار دارند.
با این حال، برخلاف باتنتهایی که بر یک سرور مرکزی فرماندهی و کنترل متکی هستند، سالیتی (Sality) از ارتباط مستقیم رایانههای آلوده با یکدیگر استفاده میکرد.
این طراحی غیرمتمرکز باعث میشد شبکه در برابر روشهای معمول سانکهولینگ مقاوم باشد، زیرا سرور واحدی وجود نداشت که بتوان شبکه را از آن یا به سمت آن هدایت کرد.
تیلمان ورنر، محقق کراود استرایک، به رویترز گفت مختل کردن این شبکه به مهندسی معکوس گسترده نیاز داشت و پیچیدهترین عملیات تصاحب یک باتنت بود که این شرکت تاکنون انجام داده است.
بر اساس مطلب منتشرشده در وبلاگ کراود استرایک، این شرکت در نهایت توانست ارتباط میان بیش از ۱۵ هزار رایانه آلوده را قطع کند.
محققان مکانیزمی را هدف قرار دادند که سالیتی برای حفظ ساختار غیرمتمرکز خود استفاده میکرد.
هر دستگاه آلوده فهرستی از سیستمهای قابل دسترسی عمومی موسوم به ابرهمتاها (Super Peers) را نگهداری میکند که وظیفه انتقال اطلاعات میان باتها را بر عهده دارند.
کراود استرایک اعلام کرد محققان این فهرستها را هدف قرار دادند.
با تزریق اطلاعات جعلی به فهرست ابرهمتاها، این شرکت توانست کاری کند که رایانههای آلوده ارتباط خود را با سایر اعضای باتنت و در نهایت با اپراتور آن از دست بدهند.
سیستمهای جداشده دیگر قادر به دریافت فرمان یا دانلود بدافزارهای جدید نبودند.
هیچ بازداشتی در ارتباط با این عملیات اعلام نشده و مقامها نیز هویت اپراتور باتنت را بهصورت عمومی اعلام نکردهاند.
کراود استرایک ارزیابی کرده است که گروه پشت سالیتی از منطقه باشقیرستان در روسیه فعالیت میکند.
مقامها همچنین زیرساختهای خارج از شبکه همتابههمتا را هدف قرار دادند.
دامنههای مرتبط با سالیتی در آمریکا توقیف شدند و مقامهای بلغارستان، مجارستان و رومانی نیز دامنههای دیگری را در اروپا از دسترس خارج کردند؛ دامنههایی که سیستمهای آلوده در غیر این صورت میتوانستند از آنها برای دریافت محمولههای بدافزاری جدید استفاده کنند.
سالیتی در سال ۲۰۰۳ بهعنوان ویروسی آغاز به کار کرد که فایلهای اجرایی را آلوده میکرد و از طریق کپی شدن فایلهای آلوده میان رایانهها گسترش مییافت.
این بدافزار بعدها به یک باتنت همتابههمتا تبدیل شد که میتوانست بدافزارهایی را برای سرقت اطلاعات ورود، ارسال هرزنامه، ارائه خدمات پراکسی، سوءاستفاده از شبکهها و انجام حملات منع سرویس (DDoS) توزیع کند.
کراود استرایک اعلام کرد که طی حدود هشت سال گذشته، سالیتی عمدتاً بدافزاری به نام اگ جگر (EggJagger) را توزیع میکرد.
این بدافزار برای نظارت بر کلیپبورد رایانه و شناسایی آدرس کیف پولهای رمزارزی طراحی شده است.
در صورت شناسایی چنین آدرسی، اگ جگر میتواند آدرس کپیشده را با آدرسی تحت کنترل مهاجم جایگزین کند و در صورتی که قربانی پیش از تکمیل تراکنش متوجه این تغییر نشود، پرداخت را به کیف پول مهاجم منتقل کند.
کراود استرایک برآورد کرده است که اپراتور سالیتی از این روش دستکم ۱۵۰ هزار دلار رمزارز سرقت کرده است.
این شرکت میگوید درآمد بهدستآمده برای تأمین هزینه فعالیت یک مجرم سایبری منفرد با هزینه عملیاتی اندک کافی بوده، هرچند محمولههای مخرب دیگری غیر از اگ جگر نیز ممکن است منابع درآمدی بیشتری برای اپراتور ایجاد کرده باشند.
بنیاد شادو سرور نیز با ارائهدهندگان خدمات اینترنت و تیمهای ملی واکنش به حوادث رایانهای همکاری میکند تا بیش از ۱۵ هزار سیستم آلوده را که هنگام مختل شدن سالیتی همچنان به این شبکه متصل بودند، شناسایی کرده و صاحبان آنها را مطلع کند.
دیوید واتسون، مدیر شادو سرور، به رویترز گفت سالیتی از نظر فناوری «کاملاً قدیمی» بود، اما همچنان خطرناک محسوب میشد؛ زیرا رایانههای آلوده میتوانستند به مهاجمان امکان ایجاد یک نقطه دسترسی اولیه به شبکه سازمانها را بدهند.
مقامهای آمریکایی این اقدام را نمونهای از همکاری میان نیروهای مجری قانون و صنعت امنیت سایبری دانستند و آن را به راهبرد سایبری دولت ترامپ مرتبط کردند؛ راهبردی که نخستین محور آن بر تلاش آمریکا برای تأثیرگذاری بر رفتار دشمنان متمرکز است.
هویت اپراتور سالیتی همچنان بهطور عمومی مشخص نشده و فرد یا گروه مسئول این باتنت آزاد است.
همچنین هنوز مشخص نیست که این عملیات اختلالآمیز مانع تلاش اپراتورها برای بازسازی باتنت یا ایجاد زیرساخت جایگزین خواهد شد یا خیر.