
Sality-botnet neergehaald door internationale sinkhole-operatie
Beeld via The Hacker News
Het Amerikaanse Ministerie van Justitie heeft op 31 augustus 2026 een internationale operatie gelanceerd om het langlopende peer-to-peer botnet Sality te ontmantelen. De actie werd uitgevoerd door autoriteiten uit de VS, Bulgarije, Hongarije en Roemenië, in samenwerking met CrowdStrike en de Shadowserver Foundation.
Met behulp van een sinkhole-techniek werd de P2P-structuur omgedraaid, waardoor alle peers werden geïsoleerd van de beheerders van het botnet. Tegelijkertijd werden verschillende Sality-gerelateerde domeinen in de VS in beslag genomen.
Sality, dat sinds 2003 in het wild wordt aangetroffen, infiltreert Windows-executables en verspreidt aanvullende malware zoals de clipjacker EggJagger, die klemborden monitort en cryptocurrency-adressen vervangt. CrowdStrike schat dat de groep met deze methode minstens 150000 dollar heeft gestolen.
Het botnet kon tot meer dan 15000 geïnfecteerde machines wereldwijd bedienen via twee P2P-versies, versie 3 en 4, die tot de onderbreking actief waren. De ondermijning van de peer-list met een manipulatie-aanval, vergelijkbaar met eerdere acties tegen GameOver Zeus, zorgde ervoor dat legitieme super-peers werden verwijderd en vervangen door sinkhole-entries.
Door het verwijderen van de super-peers stopt zowel de distributie van URL-pakketten als van bestands-pakketten, waardoor geïnfecteerde systemen geen nieuwe payloads meer ontvangen. De operatie toont aan dat een kwetsbare P2P-architectuur zowel een zwakte als een kans kan vormen voor wetshandhavers. Meer details staan op de pagina van The Hacker News.









