Chiến dịch quốc tế triệt phá botnet Sality: Biến kiến trúc P2P thành điểm yếu
Bộ Tư pháp Mỹ cùng các đối tác quốc tế vừa thực hiện chiến dịch thành công nhằm vô hiệu hóa mạng lưới botnet P2P Sality, một mối đe dọa tồn tại từ năm...
Bộ Tư pháp Mỹ (DoJ) vừa công bố kết quả chiến dịch phối hợp quốc tế nhằm triệt phá Sality, một mạng lưới botnet theo kiến trúc ngang hàng (P2P) đã hoạt động dai dẳng từ năm 2003. Chiến dịch diễn ra vào ngày 31/8/2026 với sự tham gia của cơ quan chức năng từ Mỹ, Bulgaria, Hungary, Romania cùng các đối tác tư nhân như CrowdStrike và Shadowserver Foundation.
Table Of Content
Sality là gì và tại sao nó nguy hiểm?
Sality không chỉ là một loại malware thông thường mà là một trình lây nhiễm file (file infector) có khả năng tự nhân bản. Nó lây lan qua các tệp thực thi Windows, USB, chia sẻ mạng và các trang web bị chiếm quyền kiểm soát. Mục đích chính của Sality là đánh cắp thông tin xác thực, phát tán spam, làm proxy cho các hoạt động độc hại và thực hiện tấn công DDoS.
Một trong những payload nguy hiểm nhất của Sality là EggJagger – một công cụ clipjacking chuyên theo dõi clipboard để đánh cắp địa chỉ ví tiền điện tử, gây thiệt hại ước tính hơn 150.000 USD. Ngoài ra, botnet này còn từng được sử dụng để tấn công DDoS vào các diễn đàn tài chính và chính trị tại Ukraine và các khu vực khác.
Chiến thuật “gậy ông đập lưng ông”
Điểm đặc biệt của Sality là kiến trúc P2P giúp nó kháng lại các phương thức ngắt kết nối máy chủ điều khiển (C2) truyền thống. Tuy nhiên, chính đặc tính này đã trở thành điểm yếu chí mạng. Các chuyên gia từ CrowdStrike đã sử dụng kỹ thuật peer list manipulation để vô hiệu hóa mạng lưới:
- Lợi dụng sự tin tưởng mù quáng: Bot Sality chấp nhận bất kỳ peer nào phản hồi đúng giao thức bắt tay (handshake) mà không cần xác thực.
- Thao túng danh sách peer: Các chuyên gia đã chèn các nút sinkhole vào danh sách peer của botnet, dần dần cô lập các máy bị nhiễm khỏi sự điều khiển của tội phạm mạng.
- Vô hiệu hóa super peers: Bằng cách nhắm vào các “super peers” (xương sống của mạng lưới), chiến dịch đã ngăn chặn việc phát tán các payload mới và cập nhật lệnh từ kẻ tấn công.
Khuyến nghị cho quản trị viên
Mặc dù chiến dịch đã ngăn chặn việc nhận thêm các payload độc hại mới, các máy tính đã bị nhiễm Sality trước đó vẫn cần được làm sạch hoàn toàn. CrowdStrike khuyến nghị các tổ chức kiểm tra log mạng và telemetry để tìm lưu lượng UDP gửi đến địa chỉ IP 188.166.101.148. Nếu phát hiện kết nối này, hệ thống đó chắc chắn đã bị nhiễm Sality và cần được xử lý ngay lập tức.
Sự kiện này là minh chứng cho thấy ngay cả những kiến trúc P2P phức tạp nhất cũng có thể bị tháo dỡ nếu có sự phối hợp chặt chẽ giữa chính phủ và các chuyên gia an ninh mạng tư nhân.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.