وزارت دادگستری ایالات متحده روز سهشنبه اعلام کرد عملیات بینالمللی موفقی شبکه همتابههمتای باتنت Sality را از کنترل اپراتورها خارج و دامنههای مرتبط را توقیف کرده است.
جزئیات عملیات و بازیگران درگیر
عملیات اصلی در تاریخ 31 اوت 2026 توسط مقامات ایالات متحده همراه با تیمهایی از بلغارستان، مجارستان و رومانی اجرا شد. گروههای خصوصی از جمله CrowdStrike و بنیاد Shadowserver در این اقدام مشارکت داشتند. مقامات قضایی اعلام کردند دامنههای مرتبط با Sality در ایالات متحده و اروپا مصادره شدهاند. برای زمینه فنی، صفحه «باتنت» در ویکیپدیا مرجع مفیدی است.
ویژگیهای باتنت Sality
- فعالیت از سال 2003 و عملکرد بهعنوان آلودهکننده فایل؛ Sality فایلهای اجرایی ویندوز را آلوده و تغییر میداد.
- قابلیت بارگذاری و توزیع محمولههای کمکی برای سرقت اعتبارنامه، ارسال هرزنامه، ارائه پروکسی، بهرهبرداری شبکه و حملات DDoS.
- وجود نسخههای متنوع و دو شبکه P2P مستقل (معروف به نسخه 3 و نسخه 4) که ارتباط همتابههمتا را فراهم میکردند و روشهای سنتی خاموشسازی مبتنی بر سرورهای C2 را ناکارآمد میساختند.
EggJagger؛ کلیپر سرقت رمزارز
یکی از محمولههای کلیدی که توسط Sality توزیع میشد، کلیپر EggJagger بود. این ابزار کلیپبورد را پایش و آدرسهای کیف پول رمزارزی را با آدرسهای تحت کنترل مهاجم جایگزین میکرد. برآوردها نشان میدهد دستکم 150,000 دلار از طریق این روش به سرقت رفته است.
تکنیک مقابله: استفاده از شبکه P2P علیه خود باتنت
تیمهای دخیل در عملیات روش «سینکهول همتابههمتا» را بهکار گرفتند؛ با دستکاری فهرست همتاها (peer list manipulation) تمامی ورودیهای شبکه جایگزین ورودیهای تحت کنترل اپراتور شدند. این روش روی نقطهضعف پروتکل P2P Sality که فاقد مکانیزم احراز هویت و فهرست مجاز بود، تمرکز داشت. چون باتها بدون بررسی دقیق همتاهای جدید را میپذیرفتند، امکان پر کردن شبکه با همتاهای کنترلشده توسط بازیگران قانونی فراهم شد و ارتباط عامل تهدید با ماشینهای آلوده قطع شد.
CrowdStrike توضیح داد پروتکل P2P Sality قابل پچ نبود و از آنجا که این بدافزار بهصورت آلودهکننده فایل منتشر میشد، امکان بهروزرسانی از سرورهای C2 محدود بود؛ بنابراین دستکاری فهرست همتاها راهکاری عملی برای اخلال در شبکه فراهم کرد. پیشتر نیز تکنیکهای مشابه برای اخلال در باتنتهایی مانند GameOver Zeus و Kelihos بهکار رفته بود.
دامنه آلودگی و اهداف حملات
بهگزارش CrowdStrike، اپراتور Sality توانسته بود محمولههای مخرب را به بیش از 15,000 ماشین در سراسر جهان ارسال کند. علاوه بر اهداف مالی، این باتنت در سه کارزار بزرگ DDoS نیز مشارکت داشت: حمله به یک فوروم مالی عربی در 2016، حملهای علیه یک فوروم اوکراینی در روزهای پس از تهاجم روسیه در 2022 و اخلال در سرویس AvanChange در 2023.
نفوذ در محیطهای صنعتی
شرکت امنیتی Dragos در سال 2022 گزارش داد کمپینی علیه مهندسان و اپراتورهای صنعتی اجرا شده که هدف آن تملک کنترل PLCها و الحاق این دستگاهها به شبکه Sality بوده؛ این نشان میدهد تهدید فراتر از رایانههای رومیزی است و زیرساختهای حیاتی نیز در معرض خطر قرار دارند.
توصیههای عملی برای کاربران و سازمانها
- فرض را بر وجود آلودگی در ماشینهای قدیمی یا بهروزنشده بگذارید؛ اسکن کامل شبکه، بررسی اشتراکهای فایل، درایوهای متصل و لاگهای اجرای فایل ضروری است.
- بهکارگیری کنترل اجرا (application control)، نصب و نگهداری آنتیویروس بهروز و استفاده از محافظت از کلیپبورد در سطح مرورگر یا کیف پولهای سختافزاری برای کاهش خطر سرقت رمزارز توصیه میشود.
- در محیطهای صنعتی، اعمال سیاستهای محدودکننده دسترسی، جداسازی شبکه (network segmentation) و بررسی یکپارچگی PLCها حیاتی است.
- در صورت مشاهده علائم آلودگی یا رفتار غیرعادی، سریعاً با تیمهای پاسخ به حادثه و مراکز هماهنگی CERT محلی تماس بگیرید تا از گسترش آلودگی جلوگیری شود.
اهمیت پیگیری و اقدامات آتی
عملیات اخیر نشان داد همکاری بین نهادهای قضایی بینالمللی و شرکای خصوصی میتواند شبکههای مقاوم را مختل کند، اما تهدید ناشی از بدافزارهای آلودهکننده فایل و شبکههای P2P همچنان پابرجاست. سازمانها باید پروتکلهای امنیتی را بهروز نگه دارند، روی آموزش کاربران سرمایهگذاری کنند و دسترسیها را سختگیرانه مدیریت نمایند تا سطح نفوذ کاهش یابد.





