Après plus de deux décennies en ligne, l’un des botnets les plus anciens d’Internet a finalement perdu le contrôle de ses machines infectées.
CrowdStrike a déclaré que son équipe Counter Adversary Operations avait désorganisé le botnet Sality pair-à-pair (P2P) le 31 août, en coordination avec les forces de l’ordre américaines et internationales ainsi qu’avec des partenaires du secteur.
L’opération a effectivement privé l’opérateur présumé de l’accès à plus de 15 000 systèmes infectés dans le monde.
Je participe cette semaine à la conférence de CrowdStrike et j’ai pu voir de première main comment l’opération s’est montée, notamment obtenir des informations sur l’opérateur présumé que je ne peux pas partager ici.
Ce qui m’a frappé, c’est qu’il ne s’agissait pas simplement d’un démantèlement mené par CrowdStrike.
Lors d’une discussion privée au coin du feu, Adam Meyers, vice-président senior de Counter Adversary Operations chez CrowdStrike, et Cristian Rodriguez, directeur technique régional chez CrowdStrike, ont insisté à plusieurs reprises sur l’effort collectif à l’origine de cette opération.
Démanteler une infrastructure qui avait survécu plus de 20 ans a nécessité des recherches techniques, une coopération sectorielle et une coordination entre plusieurs organismes chargés de l’application de la loi.
Sality a survécu sans serveurs traditionnels de commande et de contrôle
Observé pour la première fois en 2003, Sality est passé d’un maliciel infectant les fichiers à un botnet pair-à-pair conçu sans l’infrastructure centralisée de commande et de contrôle (C2) que les défenseurs ciblent généralement.
Les systèmes infectés communiquaient directement entre eux. Sality se propageait également en s’attachant à des fichiers exécutables et en circulant par les partages réseau, les lecteurs amovibles et les systèmes de partage de fichiers.
Cette combinaison rendait le botnet particulièrement difficile à éliminer.
La principale fonction de Sality était de diffuser d’autres maliciels. Plus récemment, l’opérateur distribuait principalement EggJagger, qui surveille les presse-papiers à la recherche d’adresses de portefeuilles de cryptomonnaies et les remplace par des adresses contrôlées par l’attaquant.
CrowdStrike estime que l’opérateur a volé au moins 12,1 millions de roubles russes, soit environ 150 000 dollars, en cryptomonnaies par l’intermédiaire d’EggJagger uniquement.
Le botnet a également été utilisé à l’occasion pour mener des attaques par déni de service distribué (DDoS).
Une campagne a ciblé un forum ukrainien le 25 février 2022, soit un jour après le lancement par la Russie de son invasion à grande échelle de l’Ukraine. D’autres attaques ont visé un forum financier arabophone et une plateforme russe d’échange de cryptomonnaies.
CrowdStrike a retourné la conception pair-à-pair de Sality contre lui
L’architecture qui avait permis à Sality de survivre a finalement fourni aux défenseurs un moyen de le démanteler.
Les bots Sality conservaient des listes de « super pairs » de confiance qui formaient l’épine dorsale du réseau. Toutefois, le protocole n’authentifiait pas ces pairs. Un système accessible publiquement qui effectuait correctement la poignée de main P2P pouvait rejoindre le réseau de fait.
CrowdStrike et ses partenaires ont exploité cette faiblesse en manipulant les listes de pairs.
L’opération a progressivement supprimé les super pairs légitimes des systèmes infectés pour les remplacer par une infrastructure de puits contrôlée par les défenseurs.
Les machines protégées par des pare-feu ou situées derrière une traduction d’adresses réseau sont isolées lorsqu’elles contactent ces puits durant leurs cycles de maintenance habituels.
Du point de vue de l’opérateur, les machines infectées disparaissent de fait.
CrowdStrike a également travaillé avec les forces de l’ordre internationales pour mettre hors service les URL hébergeant les charges utiles de Sality, limitant davantage la capacité du botnet à diffuser des maliciels pendant l’opération.
Cette opération a mobilisé le département de la Justice des États-Unis, le FBI, le Defense Criminal Investigative Service et la Shadowserver Foundation, avec le soutien d’Europol, d’Eurojust et des forces de l’ordre bulgares, hongroises et roumaines.
CrowdStrike a indiqué que d’autres partenaires non nommés avaient également contribué.
Une perturbation ne signifie pas que les systèmes infectés sont nettoyés
Pour les équipes de sécurité, il est important de distinguer la perturbation de Sality de sa suppression.
L’opération empêche l’opérateur présumé d’envoyer de nouvelles instructions par l’intermédiaire du botnet, mais les maliciels qui s’exécutent déjà sur les systèmes infectés ne disparaissent pas comme par magie.
CrowdStrike a indiqué que les machines infectées émettent désormais des balises vers son infrastructure de puits, offrant aux défenseurs un autre moyen d’identifier les systèmes compromis.
Les organisations doivent utiliser les indicateurs publiés par CrowdStrike dans son article, ainsi que ses travaux de recherche, pour rechercher des infections dans la télémétrie réseau et celle des points de terminaison.
Tout système dont l’infection est confirmée doit encore faire l’objet d’une investigation et d’une remédiation.
La principale leçon que je retiens de cette semaine chez CrowdStrike est qu’il est impossible de lutter isolément contre la cybercriminalité à cette échelle. Sality a survécu plus de 20 ans aux évolutions des technologies, des outils de sécurité et du paysage des menaces.
Briser cette infrastructure a nécessité que défenseurs, chercheurs, partenaires du secteur et forces de l’ordre unissent leurs efforts contre la même cible.
Cette idée est revenue à plusieurs reprises dans mes échanges lors de la conférence de CrowdStrike cette semaine.
L’équipe a souvent souligné le « Crowd » de CrowdStrike, qui représente la communauté élargie de la sécurité, et affirmé que la collaboration constitue l’un des avantages dont disposent les défenseurs face aux acteurs malveillants.
Sality en est un bon exemple concret.
Pour un botnet bâti sur la force de ses pairs, il y a une certaine ironie à constater qu’un autre réseau de pairs a finalement eu raison de lui.





