Cơ quan chức năng dùng chính mạng P2P của Sality để chống lại nó, chặn đứng các đợt phát tán mã độc mới

Bộ Tư pháp Hoa Kỳ (DoJ) vừa thông báo triệt phá thành công Sality, một mạng lưới botnet peer-to-peer (P2P) lâu đời, thông qua một chiến dịch phối hợp thực thi pháp luật quốc tế vào ngày 31 tháng 8 năm 2026. Chiến dịch có sự tham gia của các nhà chức trách từ Mỹ, Bulgaria, Hungary, Romania cùng các đối tác tư nhân như CrowdStrike và Shadowserver Foundation.
Mạng lưới botnet Sality bị triệt phá
Chiến dịch quốc tế triệt phá mạng lưới botnet P2P Sality lâu đời.

Bộ Tư pháp Hoa Kỳ (DoJ) vào thứ Ba đã thông báo triệt phá một mạng lưới botnet peer-to-peer (P2P) lâu đời có tên là Sality, như một phần của chiến dịch phối hợp thực thi pháp luật quốc tế.

Chiến dịch được thực hiện vào ngày 31 tháng 8 năm 2026, bởi các nhà chức trách từ Hoa Kỳ, Bulgaria, Hungary và Romania, với sự cộng tác của các đối tác tư nhân là CrowdStrike và Shadowserver Foundation. Để đạt được mục tiêu này, một hoạt động sinkhole peer-to-peer đã được triển khai nhằm loại bỏ mối đe dọa. Đồng thời, các tên miền liên quan đến Sality đã bị thu hồi tại Hoa Kỳ và Châu Âu.

"Tội phạm mạng, botnet và mã độc là mối nguy hiểm rõ ràng và hiện hữu đối với an ninh và kinh tế của quốc gia chúng ta," Trợ lý Luật sư Hoa Kỳ Bill Essayli cho biết. "Nỗ lực triệt phá botnet Sality thành công này cho thấy khi làm việc cùng nhau, khu vực công và tư nhân có thể tạo ra một sức mạnh to lớn cho lợi ích chung."

Lịch sử và khả năng tấn công của Sality

Sality đã được ghi nhận hoạt động từ năm 2003, với các khả năng lây nhiễm và sửa đổi các tệp thực thi của Windows, đồng thời phát tán thêm các phần mềm độc hại khác được thiết kế để trộm thông tin đăng nhập, phát tán thư rác, dịch vụ proxy, khai thác mạng và tấn công từ chối dịch vụ phân tán (DDoS).

Trong những năm qua, nhiều biến thể của mã độc trên Windows này đã được trang bị khả năng giao tiếp qua mạng P2P, cho phép nó vượt qua các chiến thuật đánh sập máy chủ command-and-control (C2) truyền thống.

Một trong những tải độc (payload) chính được phân phối qua Sality là EggJagger, một công cụ clipper hoặc clipjacking liên tục theo dõi bộ nhớ tạm (clipboard) của thiết bị để tìm địa chỉ ví tiền điện tử và âm thầm thay thế chúng bằng địa chỉ của kẻ tấn công để chuyển hướng giao dịch. Ước tính các tác nhân đe dọa đã đánh cắp ít nhất 150.000 USD bằng phương pháp này.

Các chiến dịch DDoS và mục tiêu chính trị

Mặc dù các hoạt động của Sality chủ yếu vì mục đích tài chính, mã độc này cũng đã được sử dụng để thực hiện ba chiến dịch tấn công DDoS đáng chú ý, cho thấy sự sẵn sàng của kẻ tấn công trong việc tái mục tiêu botnet cho các mục đích cá nhân hoặc chính trị. Theo CrowdStrike, các cuộc tấn công nhắm vào:

  • Diễn đàn Tài chính Ả Rập ("forex2030[.]com") vào tháng 4 năm 2016.
  • Diễn đàn Ukraine ("kharkovforum[.]com") vào tháng 2 năm 2022, một ngày sau khi Nga bắt đầu chiến dịch quân sự toàn diện tại Ukraine.
  • AvanChange vào tháng 9 năm 2023.

Sality được phát tán thông qua nhiều phương thức, bao gồm các ổ đĩa mạng bị nhiễm, thiết bị USB, chia sẻ tệp, các trang web bị xâm nhập, tệp đính kèm email và mạng peer-to-peer (P2P), tạo ra một botnet tự lây lan hiệu quả mà không cần sự nỗ lực chủ động từ kẻ tấn công.

Vào tháng 7 năm 2022, công ty an ninh mạng công nghiệp Dragos đã tiết lộ một chiến dịch nhắm vào các kỹ sư và nhà vận hành công nghiệp để chiếm quyền kiểm soát các bộ điều khiển Logic có thể lập trình (PLC) và đưa các thiết bị này vào mạng lưới botnet Sality.

Cơ chế triệt phá bằng kỹ thuật Peer List Manipulation

Theo CrowdStrike, botnet này được cho là đã cho phép kẻ vận hành phân phối các tải độc đến hơn 15.000 máy tính bị nhiễm trên toàn thế giới. Hai mạng P2P độc lập, được gọi là phiên bản 3 và phiên bản 4, vẫn hoạt động cho đến khi cuộc triệt phá diễn ra.

Chiến dịch triệt phá đã biến chính kiến trúc P2P của Sality thành vũ khí chống lại nó để cô lập tất cả các nút (peer) trong mạng khỏi sự kiểm soát của kẻ tấn công và vô hiệu hóa khả năng giao tiếp của chúng với các máy bị nhiễm. Điều này ngăn chặn chúng nhận các hướng dẫn tải xuống hoặc truyền tải mã độc, khiến botnet không còn hiệu quả.

"Chính những đặc tính khiến Sality trở nên kiên cố cũng đã tạo điều kiện cho sự sụp đổ của nó," CrowdStrike giải thích. "Giao thức P2P của Sality không thể được vá lỗi. Không giống như mã độc thông thường có thể nhận cập nhật mã từ máy chủ C2, cơ chế lây lan của Sality là lây nhiễm tệp: nó tự nhân bản bằng cách gắn mình vào các tệp thực thi trên ổ đĩa."

Cuộc phản công sử dụng một cách tiếp cận gọi là peer list manipulation (thao túng danh sách các nút), cũng từng được sử dụng trong các vụ triệt phá botnet GameOver Zeus năm 2014 và Kelihos năm 2017. Nó tận dụng việc các bot Sality tin tưởng mạng P2P một cách mù quáng mà không xác minh ai đã được thêm vào đó.

Kỹ thuật này liên quan đến việc giả mạo danh sách các nút (peer list), một cấu trúc dữ liệu chứa một tập hợp các super peers đã biết – vốn là những máy bị nhiễm có thể truy cập công khai và đóng vai trò là xương sống của mạng P2P. Chu kỳ bảo trì của mạng bị lợi dụng để loại bỏ các nút hợp lệ và chèn các mục sinkhole được xây dựng có chủ đích vào danh sách.

Hành động ngăn chặn và khuyến nghị

Ngoài việc thực hiện sinkhole mạng P2P, chiến dịch còn đánh sập các URL được phát hiện là nơi lưu trữ tải độc của Sality, bao gồm:

  • theunforgiven.p8[.]hu/img/top.gif
  • painelwebradiodigital.awardspace[.]info/v3/readme.pdf
  • sgwebdesigner.free[.]fr/left.gif
  • www.yonelco[.]com/icon.png
  • pozdravizbeograda[.]com/readme.pdf
  • highclass.atspace[.]com/styles.gif
  • situluimihai.3x[.]ro/top.png
  • gatheredovertime[.]com/nb4
  • imagebucket[.]biz/nv4

Tất cả các máy bị nhiễm Sality hiện đã được cấu hình để gửi tín hiệu (beacon) đến các sinkhole do CrowdStrike vận hành. Các tổ chức được khuyến nghị kiểm tra nhật ký mạng và dữ liệu endpoint để tìm lưu lượng UDP đến địa chỉ IP "ngọn hải đăng" 188.166.101[.]148. Bất kỳ kết quả trùng khớp nào đều cho thấy sự hiện diện của Sality và cần được xử lý ngay lập tức.

"Chiến dịch này chứng minh rằng kiến trúc P2P, vốn lâu nay được coi là lá chắn chống lại sự gián đoạn, không phải là bất khả xâm phạm," CrowdStrike nhận định. "Với sự đầu tư kỹ thuật đầy đủ và sự phối hợp giữa các đối tác, ngay cả những cơ sở hạ tầng tội phạm kiên cố nhất cũng có thể bị tháo dỡ."

Việc triệt phá này là một trong những trụ cột chính trong Chiến lược Không gian mạng cho Hoa Kỳ của Tổng thống Donald Trump, nhằm mục đích xác định và làm gián đoạn các mạng lưới độc hại, làm suy yếu công cụ và cơ sở hạ tầng của đối thủ.