Több mint húsz év működés után sikerült megbénítani a Sality nevű kártékonyprogram-hálózatot, amelyhez világszerte több mint 11 millió egyedi IP-címet kapcsoltak. Az augusztus 31-én végrehajtott nemzetközi műveletben magyar nyomozók is részt vettek, a hálózat csúcspontján pedig akár egymillió fertőzött eszközhöz is hozzáférést biztosíthatott.

A Sality fertőzött számítógépeket kapcsolt össze egy olyan hálózatba, amelyen keresztül újabb rosszindulatú programokat lehetett terjeszteni, az így megszerzett hozzáférést pedig adatlopásra és különböző kibertámadások végrehajtására is fel lehetett használni. A hálózat felszámolását az nehezítette, hogy nem egyetlen központi szerver irányította, hanem a fertőzött számítógépek közvetlenül is kommunikáltak egymással. Emiatt egy-egy szerver vagy hálózati elem leállítása önmagában nem bénította meg az egész rendszert.
A Sality működésének komoly anyagi következményei is voltak. A CrowdStrike szerint a hálózat az elmúlt években az EggJagger nevű kártevőt is terjesztette, amely képes volt a vágólapra másolt kriptovaluta-címeket a támadók saját címeire cserélni. Ha ezt a felhasználó nem vette észre, az átutalás másik címre kerülhetett, a cég számításai szerint pedig ezzel legalább mintegy 150 ezer dollárnyi kriptovalutát lophattak el. A botneten keresztül emellett jelszavak és más belépési adatok megszerzésére alkalmas programok, spamküldő eszközök és további kártevők is terjedtek. Az amerikai igazságügyi minisztérium szerint a Sality 2003 óta működött, és sok fertőzött gép tulajdonosa nem is tudott arról, hogy a számítógépe egy bűnözői hálózat része lett.
Az augusztus 31-i akciót az Egyesült Államok vezette, de Bulgária, Magyarország és Románia kiberbűnözés elleni egységei is részt vettek benne. Az Europol és az Eurojust a nemzetközi együttműködést segítette, a technikai munkába pedig a CrowdStrike és a Shadowserver Foundation szakemberei is bekapcsolódtak. A műveletet hosszabb előkészítés előzte meg, amelynek során a résztvevők összehangolták az egyes országokban végrehajtandó intézkedéseket. A fellépés az EMPACT keretében zajló együttműködéshez is kapcsolódik. Az Európai Multidiszciplináris Platform a Bűnügyi Fenyegetések Ellen a súlyos és szervezett nemzetközi bűnözés visszaszorítását segíti az uniós tagállamok hatóságai, az európai intézmények, a nemzetközi partnerek és a magánszektor együttműködésével. A rendszer négyéves ciklusokban működik és az Európai Unió által kijelölt kiemelt bűnügyi fenyegetésekre összpontosít.
Magyarország részéről a Készenléti Rendőrség Nemzeti Nyomozó Iroda Kiberbűnözés Elleni Főosztálya vett részt a Sality elleni műveletben. A hazai rendőrség szeptember 5-én számolt be a magyar részvételről. Az akció egyik fontos technikai eleme az úgynevezett sinkholing volt, amelynek során a fertőzött számítógépek kommunikációját eltérítették a bűnözők által használt infrastruktúráról. Így az érintett gépeket elszigetelték a botnettől, az irányításhoz használt kommunikációs csatorna pedig működésképtelenné vált. A művelettel ugyanakkor nem ért véget minden feladat. A Shadowserver Foundation az internetszolgáltatókkal és incidenskezelő szervezetekkel együtt azon dolgozik, hogy a még fertőzött gépek tulajdonosai értesüljenek a problémáról és el tudják távolítani a kártevőt a számítógépükről. Az Europol 2017 óta segítette a különböző országok hatóságait a Sality elleni munkában, az augusztus végi akció előtt pedig már rendszeres egyeztetések zajlottak a résztvevők között.
A Sality megbénítása komoly technikai eredmény, amelyhez hosszú előkészítésre és több ország összehangolt fellépésére volt szükség.
Forrás: Készenléti Rendőrség Nemzeti Nyomozó Iroda, Europol
