Botnet P2P Sality 23 Tuổi Chính Thức Bị Vô Hiệu Hóa

Bảo mật02 tháng 9, 2026·4 phút đọc

Chiến dịch quốc tế do CrowdStrike phối hợp với cơ quan thực thi pháp luật nhiều nước đã phá vỡ botnet Sality sau 23 năm hoạt động. Bằng cách thao túng danh sách peer và hạ gục URL chứa mã độc, các chuyên gia đã cô lập toàn bộ máy tính bị nhiễm, ngăn chặn chúng nhận lệnh mới từ tin tặc.

Botnet P2P Sality 23 Tuổi Chính Thức Bị Vô Hiệu Hóa

Botnet P2P Sality 23 Tuổi Chính Thức Bị Vô Hiệu Hóa

Một chiến dịch thực thi pháp luật quốc tế vừa ghi dấu chiến thắng quan trọng trong cuộc chiến chống tội phạm mạng khi chính thức vô hiệu hóa botnet Sality – một trong những mạng lưới mã độc lâu đời và dai dẳng nhất từng được ghi nhận.

Sau 23 năm tồn tại, botnet P2P (peer-to-peer) Sality đã bị phá vỡ bởi nỗ lực phối hợp giữa hãng bảo mật CrowdStrike và lực lượng thực thi pháp luật tại Mỹ, Bulgaria, Hungary và Romania. Được biết đến lần đầu vào năm 2003, Sality từng được sử dụng để phát tán nhiều dòng mã độc khác nhau, từ phần mềm đánh cắp thông tin, dịch vụ proxy cho đến các payload tấn công DDoS. Trong 8 năm gần đây, nó chủ yếu phục vụ công cụ clipjacking EggJagger, được cho là đã đánh cắp ít nhất 150.000 USD tiền điện tử Bitcoin và Ethereum.

Kiến trúc bền bỉ và điểm yếu chí mạng

Điều khiến Sality tồn tại lâu đến vậy nằm ở kiến trúc đặc biệt của nó: lây lan qua kỹ thuật file infector (tự gắn vào các tệp thực thi trên ổ cứng và thiết bị di động), đồng thời không phụ thuộc vào máy chủ chỉ huy và kiểm soát (C&C) tập trung để nhận cập nhật mã. Chính giao thức hoạt động này đã giúp botnet bám trụ suốt hơn hai thập kỷ, nhưng cũng chính nó lại là tử huyệt khiến mạng lưới bị tiêu diệt.

Điểm yếu nằm ở chỗ giao thức tin tưởng tuyệt đối các peer trên mạng, không có xác thực hoặc kiểm tra danh tính – một lỗ hổng mà các chuyên gia an ninh đã triệt để khai thác.

Chiến thuật thao túng peer list và sinkhole

Theo phân tích từ SecurityWeek, các bot Sality định kỳ kiểm tra xem các peer trong danh sách super peer của chúng – tức các máy bị nhiễm tạo thành xương sống của mạng P2P – có khả dụng hay không. Những máy nào trực tuyến sẽ được tăng uy tín (reputation), còn máy ngoại tuyến sẽ bị giảm uy tín và cuối cùng bị loại khỏi danh sách.

Tận dụng hành vi này, CrowdStrike đã thực hiện thao túng ở cấp độ giao thức, xóa các mục super peer để dần dần cô lập những máy bị nhiễm, đồng thời chèn các sinkhole (hố chứa – máy chủ bẫy do đội ngũ bảo mật kiểm soát) vào danh sách peer của chúng. Phối hợp với quá trình cô lập bot của CrowdStrike và kỹ thuật sinkholing mạng P2P, lực lượng chức năng tại bốn quốc gia đã hạ gục các URL chứa payload Sality, đảm bảo những máy bị nhiễm sẽ không nhận được thêm lệnh điều khiển mới.

"Tên tội phạm đứng sau Sality đã mất khả năng liên lạc với các máy bị nhiễm. Chiến dịch phá vỡ này cô lập toàn bộ peer trên mạng khỏi sự kiểm soát của chúng. Tất cả máy nhiễm Sality hiện đều beacon (liên lạc) về các sinkhole do CrowdStrike vận hành," hãng bảo mật này nhấn mạnh.

Biểu tượng botnetBiểu tượng botnet

Nỗ lực dọn dẹp diện rộng từ Shadowserver

Là một phần của chiến dịch, tổ chức phi lợi nhuận The Shadowserver Foundation đang phối hợp với các nhà cung cấp dịch vụ Internet (ISP) và đội ứng cứu sự cố máy tính (CSIRT) để xác định danh sách nạn nhân của botnet và hỗ trợ làm sạch các ca nhiễm còn sót lại. Đây được xem là bước quan trọng để đảm bảo các máy tính bị nhiễm không thể bị hồi sinh trở lại hoặc bị chiếm dụng bởi các mạng botnet khác trong tương lai.

Việc hạ gục Sality là một lời nhắc nhở rõ ràng rằng ngay cả những mạng botnet tinh vi, phân tán nhất cũng có những điểm yếu tiềm ẩn. Trong một thế giới mà mã độc và botnet ngày càng phức tạp, chiến thắng này không chỉ là một cú sốc đối với cơ sở hạ tầng tội phạm mạng lâu đời, mà còn là minh chứng cho sức mạnh của sự hợp tác quốc tế và tư duy phân tích giao thức sáng tạo trong lĩnh vực an ninh mạng.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗