CrowdStrike表示正在將受感染的計算機與控制端斷開連接
美國官員稱,此次行動是與全球執法機構協同開展的
研究人員稱,源自俄羅斯的「Sality」行動最早於2003年被發現
Raphael Satter
路透拉斯維加斯9月1日 - 美國執法官員和網絡安全公司CrowdStrike(CRWD.O)周二宣佈,一個名為「Sality」且已有二十年曆史的俄羅斯黑客組織正在被瓦解。
美國官員表示,他們已查封了黑客用於控制計算機以發送垃圾郵件、實施分佈式拒絕服務攻擊或竊取加密貨幣的域名;而CrowdStrike則表示,已將受感染計算機網絡與幕後主使的控制端切斷。
周一,在拉斯維加斯舉行的CrowdStrike「Day Zero」威脅情報峯會上,該公司當着現場觀衆的面開始拆解該「殭屍網絡」。
聯邦調查局(FBI)和美國司法部周二在兩份聲明中表示,此次行動是與歐洲執法機構及其他組織協同開展的。
「網絡犯罪分子、殭屍網絡和惡意軟件對我國的安全和經濟構成了明確且迫在眉睫的威脅,」美國聯邦檢察官第一助理埃塞利(Bill Essayli)在宣佈此次行動的聲明中表示。
儘管近年來其風頭已被破壞力更強的勒索網絡犯罪分子所掩蓋,但Sality(該組織於2003年首次被發現)仍然是互聯網上運營時間最長的網絡犯罪組織之一。
司法部表示該組織以俄羅斯為據點,但未提供進一步細節。俄羅斯駐華盛頓大使館未立即回應置評請求。
Sality的點對點架構使其能夠通過由被入侵機器組成的分散網絡接收指令,這使其特別難以受到執法行動的打擊。
但 CrowdStrike 在周二發布的一篇博客文章 (link) 中表示,他們將這一優勢反制於 Sality:通過向網絡中植入虛假信息,誘使該殭屍網絡的組件自行切斷與控制者的聯繫。
CrowdStrike研究員韋爾納(Tillmann Werner)表示,對該殭屍網絡結構進行逆向工程、找出薄弱環節並構建摧毀它所需的基礎設施,需要付出艱苦卓絕的努力。
「這是我們迄今為止執行過的最複雜的殭屍網絡接管行動,」維爾納對路透表示。「該殭屍網絡的設計初衷就是具備強韌性,旨在抵禦清除或接管。我認為這就是它能夠存活如此之久的原因。」
同樣參與此次摧毀行動的非營利安全組織「影子服務器基金會」(The Shadowserver Foundation)主任沃森(David Watson)表示,Sality雖然「相當老派」,但仍然可能構成威脅。
「它仍然是入侵許多組織的途徑,」沃森說道。
他表示,下一步將是觀察Sality的創建者(其身份尚未公開)是否採取了任何行動來重新控制或重建該殭屍網絡。
「他會怎麼做?」沃森問道,「他會反擊嗎?」