وزارت دادگستری ایالات متحده روز سه‌شنبه اعلام کرد عملیات بین‌المللی موفقی شبکه همتا‌به‌همتای بات‌نت Sality را از کنترل اپراتورها خارج و دامنه‌های مرتبط را توقیف کرده است.

جزئیات عملیات و بازیگران درگیر

عملیات اصلی در تاریخ 31 اوت 2026 توسط مقامات ایالات متحده همراه با تیم‌هایی از بلغارستان، مجارستان و رومانی اجرا شد. گروه‌های خصوصی از جمله CrowdStrike و بنیاد Shadowserver در این اقدام مشارکت داشتند. مقامات قضایی اعلام کردند دامنه‌های مرتبط با Sality در ایالات متحده و اروپا مصادره شده‌اند. برای زمینه فنی، صفحه «بات‌نت» در ویکی‌پدیا مرجع مفیدی است.

ویژگی‌های بات‌نت Sality

  • فعالیت از سال 2003 و عملکرد به‌عنوان آلوده‌کننده فایل؛ Sality فایل‌های اجرایی ویندوز را آلوده و تغییر می‌داد.
  • قابلیت بارگذاری و توزیع محموله‌های کمکی برای سرقت اعتبارنامه، ارسال هرزنامه، ارائه پروکسی، بهره‌برداری شبکه و حملات DDoS.
  • وجود نسخه‌های متنوع و دو شبکه P2P مستقل (معروف به نسخه 3 و نسخه 4) که ارتباط همتا‌به‌همتا را فراهم می‌کردند و روش‌های سنتی خاموش‌سازی مبتنی بر سرورهای C2 را ناکارآمد می‌ساختند.

EggJagger؛ کلیپر سرقت رمزارز

یکی از محموله‌های کلیدی که توسط Sality توزیع می‌شد، کلیپر EggJagger بود. این ابزار کلیپ‌بورد را پایش و آدرس‌های کیف پول رمزارزی را با آدرس‌های تحت کنترل مهاجم جایگزین می‌کرد. برآوردها نشان می‌دهد دست‌کم 150,000 دلار از طریق این روش به سرقت رفته است.

تکنیک مقابله: استفاده از شبکه P2P علیه خود بات‌نت

تیم‌های دخیل در عملیات روش «سینک‌هول همتا‌به‌همتا» را به‌کار گرفتند؛ با دستکاری فهرست همتاها (peer list manipulation) تمامی ورودی‌های شبکه جایگزین ورودی‌های تحت کنترل اپراتور شدند. این روش روی نقطه‌ضعف پروتکل P2P Sality که فاقد مکانیزم احراز هویت و فهرست مجاز بود، تمرکز داشت. چون بات‌ها بدون بررسی دقیق همتاهای جدید را می‌پذیرفتند، امکان پر کردن شبکه با همتاهای کنترل‌شده توسط بازیگران قانونی فراهم شد و ارتباط عامل تهدید با ماشین‌های آلوده قطع شد.

CrowdStrike توضیح داد پروتکل P2P Sality قابل پچ نبود و از آنجا که این بدافزار به‌صورت آلوده‌کننده فایل منتشر می‌شد، امکان به‌روزرسانی از سرورهای C2 محدود بود؛ بنابراین دستکاری فهرست همتاها راهکاری عملی برای اخلال در شبکه فراهم کرد. پیش‌تر نیز تکنیک‌های مشابه برای اخلال در بات‌نت‌هایی مانند GameOver Zeus و Kelihos به‌کار رفته بود.

دامنه آلودگی و اهداف حملات

به‌گزارش CrowdStrike، اپراتور Sality توانسته بود محموله‌های مخرب را به بیش از 15,000 ماشین در سراسر جهان ارسال کند. علاوه بر اهداف مالی، این بات‌نت در سه کارزار بزرگ DDoS نیز مشارکت داشت: حمله به یک فوروم مالی عربی در 2016، حمله‌ای علیه یک فوروم اوکراینی در روزهای پس از تهاجم روسیه در 2022 و اخلال در سرویس AvanChange در 2023.

نفوذ در محیط‌های صنعتی

شرکت امنیتی Dragos در سال 2022 گزارش داد کمپینی علیه مهندسان و اپراتورهای صنعتی اجرا شده که هدف آن تملک کنترل PLCها و الحاق این دستگاه‌ها به شبکه Sality بوده؛ این نشان می‌دهد تهدید فراتر از رایانه‌های رومیزی است و زیرساخت‌های حیاتی نیز در معرض خطر قرار دارند.

توصیه‌های عملی برای کاربران و سازمان‌ها

  • فرض را بر وجود آلودگی در ماشین‌های قدیمی یا به‌روزنشده بگذارید؛ اسکن کامل شبکه، بررسی اشتراک‌های فایل، درایوهای متصل و لاگ‌های اجرای فایل ضروری است.
  • به‌کارگیری کنترل اجرا (application control)، نصب و نگهداری آنتی‌ویروس به‌روز و استفاده از محافظت از کلیپ‌بورد در سطح مرورگر یا کیف پول‌های سخت‌افزاری برای کاهش خطر سرقت رمزارز توصیه می‌شود.
  • در محیط‌های صنعتی، اعمال سیاست‌های محدودکننده دسترسی، جداسازی شبکه (network segmentation) و بررسی یکپارچگی PLCها حیاتی است.
  • در صورت مشاهده علائم آلودگی یا رفتار غیرعادی، سریعاً با تیم‌های پاسخ به حادثه و مراکز هماهنگی CERT محلی تماس بگیرید تا از گسترش آلودگی جلوگیری شود.

اهمیت پیگیری و اقدامات آتی

عملیات اخیر نشان داد همکاری بین نهادهای قضایی بین‌المللی و شرکای خصوصی می‌تواند شبکه‌های مقاوم را مختل کند، اما تهدید ناشی از بدافزارهای آلوده‌کننده فایل و شبکه‌های P2P همچنان پابرجاست. سازمان‌ها باید پروتکل‌های امنیتی را به‌روز نگه دارند، روی آموزش کاربران سرمایه‌گذاری کنند و دسترسی‌ها را سختگیرانه مدیریت نمایند تا سطح نفوذ کاهش یابد.

منابع