Sality отрезали от хозяина
03.09.2026 14:10
Правоохранительные органы США и Европы совместно с компанией CrowdStrike нарушили работу Sality — одного из старейших действующих ботнетов в интернете. Операция прошла 31 августа при участии ФБР, Минюста США, американской Службы уголовных расследований Министерства обороны, а также полиции Болгарии, Венгрии и Румынии. Поддержку оказывали Europol, Eurojust и некоммерческая организация Shadowserver Foundation.
Sality существует с 2003 года. По данным Europol, за время наблюдений с его инфраструктурой были связаны более 11 млн уникальных IP-адресов, а на пике оператор ботнета мог контролировать до миллиона зараженных компьютеров одновременно. К моменту нынешней операции Sality сохранял доступ более чем к 15 тыс. устройств по всему миру. Американские власти заявили, что инфраструктура управлялась из России, но не раскрыли подробностей. CrowdStrike ранее связывала стоящую за Sality группировку, которую называет SALTY SPIDER, с Башкортостаном.
Изначально Sality представлял собой вредоносную программу, заражавшую исполняемые файлы Windows. Со временем она превратилась в распределенную сеть зараженных компьютеров. Такие устройства связывались непосредственно друг с другом, поэтому у ботнета не было единого управляющего сервера, отключение которого могло бы парализовать всю систему. Именно эта архитектура, по оценке специалистов, позволила Sality просуществовать более двух десятилетий.
Получив контроль над компьютером, оператор мог устанавливать на него дополнительное вредоносное ПО. За разные годы Sality использовался для кражи учетных данных, рассылки спама, организации прокси-сетей и DDoS-атак, при которых сервер жертвы перегружается огромным количеством запросов. В последние восемь лет, по данным CrowdStrike, одним из основных инструментов заработка стал EggJagger. Эта программа следила за буфером обмена и, когда пользователь копировал адрес криптовалютного кошелька, незаметно подменяла его адресом злоумышленника.
CrowdStrike оценивает подтвержденный объем похищенной таким способом криптовалюты как минимум в 12,1 млн рублей — около $150 тыс. по приведенной компанией оценке. При этом речь идет только об операциях EggJagger: доходы от других инструментов Sality в эту сумму не входят.
Главной трудностью для правоохранительных органов оставалась децентрализованная структура сети. Каждый зараженный компьютер хранил список других доступных узлов и регулярно проверял, находятся ли они в сети. Даже потеря нескольких устройств или серверов не мешала остальной части ботнета продолжать работу.
Специалисты CrowdStrike использовали эту особенность против самого Sality. Они внедрили в сеть собственные узлы и начали менять списки компьютеров, которым доверяли зараженные устройства. В результате настоящие элементы инфраструктуры постепенно исключались, а их место занимали так называемые sinkhole-серверы, контролируемые специалистами по безопасности. Зараженные компьютеры продолжали выходить на связь, но команды оператора до них больше не доходили. CrowdStrike утверждает, что после операции владелец Sality потерял возможность управлять подключенными машинами и загружать на них новые вредоносные программы.
Параллельно американские власти изъяли связанные с Sality интернет-домены в США. Аналогичные действия были проведены в Болгарии, Венгрии и Румынии. Shadowserver Foundation теперь помогает интернет-провайдерам и национальным центрам реагирования находить зараженные устройства, уведомлять их владельцев и очищать компьютеры от вредоносного ПО. Europol отмечает, что работа против инфраструктуры Sality велась с 2017 года, а перед нынешней операцией правоохранительные органы нескольких стран координировали действия в ходе регулярных встреч.
При этом говорить о полном разгроме стоящей за Sality структуры пока рано. Об арестах по итогам операции не сообщалось, личность оператора публично не раскрыта. Reuters также отмечает, что неизвестно, попытается ли он восстановить ботнет или создать новую сеть. Исследователь CrowdStrike Тилльманн Вернер назвал операцию самым сложным захватом ботнета, который когда-либо проводила компания: Sality изначально был построен так, чтобы переживать попытки блокировки. Российское посольство в Вашингтоне на запрос Reuters о происходящем не ответило.

