Autoriteiten keren het P2P-netwerk van Sality tegen zichzelf en snijden nieuwe malware-payloads af

Het Amerikaanse ministerie van Justitie (DoJ) heeft dinsdag de verwijdering aangekondigd van een al lang bestaand peer-to-peer (P2P) botnet, bekend als Zout als onderdeel van een gecoördineerde rechtshandhavingsoperatie.

De inspanning werd op 31 augustus 2026 ondernomen door autoriteiten uit de VS, Bulgarije, Hongarije en Roemenië, in samenwerking met particuliere industriepartners CrowdStrike en de Shadowserver Foundation. Daartoe werd een peer-to-peer sinkhole-operatie uitgevoerd om de dreiging te elimineren. Tegelijkertijd zijn er in de VS en Europa beslag gelegd op aan Sality gekoppelde domeinen.

“Cybercriminelen, botnets en malware vormen een duidelijk en actueel gevaar voor de veiligheid en economie van ons land”, zegt eerste assistent-procureur van de Verenigde Staten, Bill Essayli. “Deze succesvolle poging om het Sality-botnet neer te halen laat zien dat door samen te werken de publieke en private sector een krachtige kracht ten goede kunnen zijn.”

Sality is sinds 2003 in het wild gedocumenteerd en biedt mogelijkheden om uitvoerbare Windows-bestanden te infecteren en aan te passen, en aanvullende kwaadaardige software te verspreiden die is ontworpen voor diefstal van inloggegevens, verspreiding van spam, proxydiensten, netwerkexploitatie en gedistribueerde denial-of-service (DDoS)-aanvallen.

De malware is het werk van een bedreigingsacteur die wordt gevolgd door de bredere cyberbeveiligingsgemeenschap onder de namen Salty Spider, Kukacka, Sality, KuKu, SalLoad, Kookoo en SaliCode. Er wordt aangenomen dat de groep opereert vanuit de Republiek Basjkortostan in Rusland.

In de loop der jaren zijn verschillende varianten van de Windows-malware uitgerust met de mogelijkheid om via een P2P-netwerk te communiceren, waardoor de traditionele command-and-control (C2)-serveruitschakeltactieken kunnen worden omzeild.

Een van de belangrijkste payloads die via Sality wordt geleverd, is EggJagger, een clipper- of clipjacking-tool die voortdurend het klembord van een apparaat controleert op cryptocurrency-portemonnee-adressen en deze heimelijk vervangt door door bedreigingsactors gecontroleerde adressen om transacties om te leiden. Er wordt geschat dat de dreigingsactoren met deze methode minstens 150.000 dollar hebben gestolen.

Hoewel de activiteiten van Sality voornamelijk worden gedreven door financieel gewin, is de malware gebruikt om drie opmerkelijke DDoS-aanvalscampagnes uit te voeren, wat de bereidheid van de dreigingsactor benadrukt om het botnet opnieuw te gebruiken voor persoonlijke of politieke doeleinden, aldus CrowdStrike. De aanvallen waren gericht op –

  • Arabisch Financieel Forum (“forex2030(.)com”) in april 2016
  • Oekraïens Forum (“kharkovforum(.)com”) in februari 2022, een dag na de grootschalige invasie van Oekraïne door Rusland
  • AvanChange in september 2023

Sality is verspreid via verschillende methoden, waaronder geïnfecteerde netwerkshares, USB-apparaten, het delen van bestanden, gecompromitteerde websites, e-mailbijlagen en P2P-netwerken, waardoor in feite een zichzelf voortplantend botnet ontstaat dat nieuwe infecties regenereert zonder dat daarvoor enige actieve inspanning van de dreigingsactor nodig is.

In juli 2022 onthulde het operationele technologie-cyberbeveiligingsbedrijf Dragos een campagne die zich richtte op industriële ingenieurs en operators om de controle over Programmable Logic Controllers (PLC’s) over te nemen en de apparaten te coöpteren in het Sality-botnet.

Volgens CrowdStrike zou het botnet de exploitant in staat hebben gesteld kwaadaardige ladingen te verspreiden naar meer dan 15.000 geïnfecteerde machines wereldwijd, eraan toevoegend dat twee onafhankelijke P2P-netwerken, bekend als versie 3 en versie 4, actief bleven totdat de verstoring plaatsvond.

“Ze deelden dezelfde codebasis en werden beheerd door dezelfde dreigingsactor, maar gebruikten incompatibele protocolversies en verschillende cryptografische sleutels”, aldus de CrowdStrike Counter Adversary Operations.

De verwijderingsoperatie hield in dat de P2P-architectuur van Sality tegen zichzelf werd opgezet om alle peers in het netwerk te isoleren van de controle van de bedreigingsacteur en hun vermogen om met geïnfecteerde machines te communiceren te neutraliseren. Dit verhindert op zijn beurt dat ze downloadinstructies of overdrachten van payloads ontvangen, waardoor het botnet ineffectief wordt.

“Dezelfde eigenschappen die Sality veerkrachtig maakten, creëerden ook de voorwaarden voor de ondergang ervan”, legt CrowdStrike uit. “Het P2P-protocol van Sality kan niet worden gepatcht. In tegenstelling tot conventionele malware die code-updates van een C2-server kan ontvangen, is het verspreidingsmechanisme van Sality een bestandsinfector: het verspreidt zich door zichzelf te hechten aan uitvoerbare bestanden op schijf.”

Bij de tegenaanval werd gebruik gemaakt van een aanpak die peerlijstmanipulatie wordt genoemd en die ook werd gebruikt bij de GameOver Zeus-botnetverstoringen in 2014 en Kelihos in 2017. Het profiteerde van het feit dat Sality-bots blindelings vertrouwden op het P2P-netwerk zonder te verifiëren wie eraan was toegevoegd.

Zolang een machine publiekelijk bereikbaar was en correct reageerde op de P2P-handshake, werd deze geaccepteerd als een legitieme peer. Deze factor, in combinatie met het gebrek aan authenticatie, cryptografische identiteit of toelatingslijst, betekende dat ‘iedereen’ als volwaardige deelnemer aan het netwerk kon deelnemen zonder dat het kon worden onderscheiden van een werkelijk geïnfecteerde host.

De manipulatietechniek van de peerlijst omvat, zoals de naam al aangeeft, het knoeien met de peerlijst, een datastructuur die een eindige reeks bekende superpeers bevat, dit zijn publiekelijk bereikbare geïnfecteerde machines die dienen als de basis van het P2P-netwerk. Het botnet controleert elke 40 minuten of zijn opgeslagen peers nog online zijn. Peers die op de controle reageren, verwerven een reputatie, terwijl degenen die er niet in slagen hun reputatie verliezen en uiteindelijk worden verwijderd.

Deze onderhoudscyclus wordt misbruikt om legitieme peers uit het netwerk te verwijderen via manipulatie op protocolniveau tijdens peerverificatie en om speciaal gebouwde sinkhole-vermeldingen in de geleegde peerlijst in te voegen.

“De verstoring richt zich eerst op superpeers, omdat zij de communicatieruggengraat van het netwerk vormen”, aldus CrowdStrike. “Eenmaal geïsoleerd, stoppen zowel URL-pakketten als bestandspakketten met de verspreiding. De meeste infecties zitten achter firewalls of Network Address Translation (NAT) en kunnen niet rechtstreeks worden gecontacteerd.”

Voor deze machines wordt een meer passieve aanpak gevolgd. Wanneer ze tijdens hun normale onderhoudscycli contact maken met de sinkhole-knooppunten, worden hun peerlijsten opgeschoond, waardoor ze permanent geïsoleerd blijven.

De gecoördineerde operatie heeft, naast het zinken van het P2P-netwerk, ook de URL’s verwijderd waarvan is vastgesteld dat ze Sality-payloads hosten. Hierdoor wordt voorkomen dat de malware deze bestanden downloadt en extra ladingen ophaalt. De lijst met URL’s vindt u hieronder:

  • theunforgiven.p8(.)hu/img/top.gif
  • painelwebradiodigital.awardspace(.)info/v3/readme.pdf
  • sgwebdesigner.free(.)fr/left.gif
  • www.yonelco(.)com/icon.png
  • pozdravizbeograda(.)com/readme.pdf
  • highclass.atspace(.)com/styles.gif
  • situluimihai.3x(.)ro/top.png
  • verzameldovertijd(.)com/nb4
  • imagebucket(.)biz/nv4

Alle met Sality geïnfecteerde machines zijn nu geconfigureerd om te bakenen naar door CrowdStrike bediende sinkholes. Organisaties wordt aangeraden netwerklogboeken en eindpunttelemetrie te controleren op UDP-verkeer naar het “lighthouse” IP-adres “188.166.101(.)148.” Elke overeenkomst duidt op een Sality-infectie die herstel vereist.

“Deze operatie toont aan dat P2P-architectuur, lang beschouwd als een schild tegen verstoring, niet onoverwinnelijk is”, aldus CrowdStrike. “Met voldoende technische investeringen, nauwkeurig begrip van protocolgedrag en coördinatie met wetshandhavings- en industriepartners kan zelfs de meest veerkrachtige criminele infrastructuur worden ontmanteld.”

“Hoewel de verstoring verhindert dat nieuwe payloads geïnfecteerde machines bereiken, blijft bestaande malware die al op die systemen is geïnstalleerd actief en moet worden verwijderd.”

Het gezamenlijke optreden is een van de belangrijkste pijlers onder de cyberstrategie voor Amerika van president Donald Trump. Het wordt ‘Shape Adversary Behavior’ genoemd en heeft tot doel kwaadaardige netwerken te identificeren en te ontwrichten, nationale capaciteiten op te schalen en de calculus van de tegenstander te veranderen door hun tools en infrastructuur te degraderen.

“Deze unieke samenwerking tussen internationale wetshandhavings- en partners uit de particuliere sector vergroot alleen maar de cyberbeveiligingscapaciteiten van de FBI en onze inspanningen om de dreiging van het Sality-botnet te neutraliseren”, zegt Patrick Grandy, de adjunct-directeur die verantwoordelijk is voor het Los Angeles Field Office van het Federal Bureau of Investigation (FBI).

“De FBI zal blijven samenwerken met onze partners om verdere cyberaanvallen en diefstal van slachtoffers in de Verenigde Staten te voorkomen.”

Thijs Van der Does