
O operațiune internațională desfășurată pe 31 august a scos din funcțiune infrastructura folosită de botnetul Sality, o rețea criminală peer-to-peer activă de peste două decenii și utilizată pentru distribuirea de programe malițioase către calculatoare infectate din întreaga lume. Acțiunea a fost condusă de autoritățile americane și a implicat Bulgaria, Ungaria și România, cu sprijinul Europol, Eurojust și al companiilor CrowdStrike și Shadowserver Foundation.
Pe scurt
-
Sality funcționa de peste două decenii și, în perioada de maximă extindere, putea oferi operatorului acces la până la un milion de calculatoare infectate.
-
Peste 11 milioane de adrese IP unice au fost asociate de-a lungul timpului cu infrastructura rețelei și cu dispozitive compromise care puteau primi programe malițioase.
-
Autoritățile au folosit o operațiune de tip peer-to-peer sinkholing pentru a redirecționa comunicațiile calculatoarelor infectate și a le izola de infrastructura criminală.
-
Intervenția a făcut nefuncțional canalul prin care operatorul comunica cu rețeaua, fără să însemne că malware-ul a fost eliminat automat de pe fiecare dispozitiv infectat.
-
România a participat prin Direcția de Combatere a Criminalității Organizate din cadrul Poliției Române, iar Europol sprijină operațiunile împotriva infrastructurii Sality din 2017.
Sality a fost dificil de neutralizat tocmai pentru că nu funcționa după modelul clasic al unui botnet controlat printr-un singur server central. Calculatoarele compromise comunicau direct între ele, ceea ce permitea rețelei să continue să funcționeze chiar dacă unele componente erau identificate și eliminate.
Într-un botnet tradițional, dezactivarea serverului principal de comandă poate întrerupe rapid legătura dintre operator și calculatoarele infectate. În cazul Sality, arhitectura distribuită făcea această soluție insuficientă, pentru că dispozitivele din rețea puteau continua să se găsească și să comunice unele cu altele.
Această structură explică și longevitatea botnetului. Europol spune că Sality a funcționat timp de peste două decenii și că, la apogeu, operatorul putea avea acces la până la un milion de calculatoare infectate la nivel mondial.
Peste 11 milioane de adrese IP unice au fost asociate în timp cu infrastructura rețelei. Cifra nu înseamnă că 11 milioane de calculatoare erau infectate simultan, ci reflectă amploarea infrastructurii și numărul de adrese observate de-a lungul perioadei în care Sality a fost monitorizat.
Calculatoarele compromise puteau fi folosite pentru a primi și distribui mai departe componente malițioase. Operatorul avea astfel acces la o infrastructură globală prin care putea introduce noi programe pe dispozitive deja infectate fără să fie nevoie să le controleze individual.
Operațiunea din 31 august a urmărit să rupă mecanismul prin care calculatoarele infectate continuau să primească informații din rețeaua criminală. Autoritățile și partenerii tehnici au folosit o metodă de tip sinkholing adaptată structurii peer-to-peer, prin care comunicațiile dispozitivelor compromise au fost redirecționate departe de infrastructura controlată de operator.
În loc să continue să se conecteze la componentele Sality, calculatoarele infectate au fost direcționate către infrastructura folosită în cadrul operațiunii. Această intervenție a izolat dispozitivele compromise de rețeaua criminală și a făcut nefuncțional canalul de comandă al operatorului.
Rezultatul este mai substanțial decât o simplă întrerupere temporară a traficului, dar nu înseamnă că toate urmele malware-ului Sality au dispărut de pe calculatoarele afectate. Dispozitivele infectate trebuie în continuare curățate individual, însă infrastructura vizată nu mai poate folosi același mecanism de comunicare pentru a le controla sau pentru a le transmite noi programe malițioase.
Intervenția este rezultatul unei cooperări începute cu ani înainte. Europol sprijină autoritățile care investighează infrastructura Sality din 2017, pe măsură ce diferite componente au fost identificate în jurisdicții diferite.
În anii următori, autoritățile au urmărit și eliminat părți ale infrastructurii atunci când acestea deveneau cunoscute. Pentru că rețeaua era distribuită, eliminarea unei singure componente nu era însă suficientă pentru a opri ansamblul.
În săptămânile dinaintea operațiunii din august 2026, cooperarea s-a intensificat. Partenerii au organizat reuniuni operaționale săptămânale pentru a sincroniza intervențiile și pentru a construi o imagine comună asupra infrastructurii care urma să fie neutralizată.
Europol a avut un rol important în coordonarea participării autorităților din Bulgaria, Ungaria și România și în schimbul de informații între jurisdicțiile implicate.
România a participat prin Poliția Română, Direcția de Combatere a Criminalității Organizate. Din Bulgaria a fost implicată structura națională pentru combaterea criminalității organizate, iar Ungaria a participat prin departamentul de criminalitate cibernetică al Biroului Național de Investigații.
Operațiunea a fost condusă de Statele Unite, prin Department of Justice, Federal Bureau of Investigation și Defense Criminal Investigative Service.
Europol și Eurojust au sprijinit cooperarea judiciară și operațională, iar componenta tehnică a fost susținută de CrowdStrike și Shadowserver Foundation.
Cele două organizații private au lucrat alături de autorități prin Cyber Intelligence Extension Programme al Europol, furnizând expertiză tehnică și analiză asupra infrastructurii Sality.
European Cybercrime Centre, EC3, din cadrul Europol a sprijinit schimbul și analiza informațiilor cibernetice, iar Joint Cybercrime Action Taskforce, J-CAT, a contribuit la organizarea reuniunilor dintre partenerii implicați.
Pentru un botnet peer-to-peer, această coordonare este esențială. Dacă autoritățile ar interveni izolat, într-o singură țară sau asupra unui singur segment al rețelei, restul infrastructurii ar putea continua să funcționeze.
Operațiunea din august a urmărit, în schimb, să modifice modul în care rețeaua comunica, astfel încât calculatoarele infectate să nu mai poată rămâne conectate la infrastructura criminală în forma folosită până atunci.
Un botnet este o rețea de calculatoare sau alte dispozitive compromise prin malware și folosite fără știrea utilizatorilor lor. Operatorii pot utiliza astfel de rețele pentru distribuirea altor programe malițioase, pentru atacuri informatice sau pentru alte activități criminale.
Sality a fost deosebit de rezistent deoarece arhitectura sa peer-to-peer elimina dependența de un singur server de comandă. Fiecare calculator infectat putea contribui la menținerea legăturilor cu alte dispozitive din rețea, ceea ce făcea infrastructura mult mai greu de dezactivat.
Acțiunea din 31 august a neutralizat mecanismul de comunicare vizat de autorități și a separat calculatoarele compromise de infrastructura criminală. Curățarea dispozitivelor rămâne însă o operațiune distinctă, necesară pentru eliminarea malware-ului rămas pe sistemele infectate.