Lực lượng chức năng và CrowdStrike hạ mạng lưới botnet Sality 23 năm tuổi bằng kỹ thuật 'đầu độc' mạng lưới
Cơ quan thực thi pháp luật quốc tế phối hợp cùng CrowdStrike và Shadowserver Foundation vừa vô hiệu hóa Sality, một botnet ngang hàng (P2P) hoạt động suốt 23 năm qua, vốn đã lây nhiễm hơn 15.000 máy tính trên toàn cầu. Chiến dịch sử dụng kỹ thuật 'sinkhole' (hố chìm) tinh vi để cô lập các máy bị nhiễm, cắt đứt hoàn toàn khả năng điều khiển của tội phạm mạng, đồng thời thu giữ các tên miền liên quan tại Mỹ và châu Âu.

Lực lượng chức năng và CrowdStrike hạ mạng lưới botnet Sality 23 năm tuổi bằng kỹ thuật "đầu độc" mạng lưới
Các cơ quan thực thi pháp luật quốc tế, phối hợp cùng hãng bảo mật CrowdStrike và tổ chức Shadowserver Foundation, vừa tuyên bố đã phá vỡ thành công Sality — một botnet ngang hàng (P2P) tồn tại suốt 23 năm qua, từng được sử dụng để phát tán mã độc đến hơn 15.000 máy tính trên toàn thế giới.
Sau nhiều năm hoạt động ngầm, "xác sống" kỹ thuật số này cuối cùng cũng đã bị hạ gục bằng một chiến dịch sinkhole (hố chìm) phức tạp, cô lập các thiết bị bị nhiễm và cắt đứt hoàn toàn liên lạc với kẻ điều hành.
Botnet Sality là gì?
Sality là một trong những mạng lưới botnet lâu đời và bền bỉ nhất trong lịch sử tội phạm mạng. Hoạt động từ năm 2003, Sality không chỉ là một loại mã độc đơn thuần mà còn là một nền tảng phân phối nhiều loại payload khác nhau, phục vụ nhiều mục đích xấu.
Các loại mã độc được Sality phân phối trong suốt 23 năm hoạt động bao gồm:
- Đánh cắp thông tin đăng nhập (credential theft)
- Phát tán thư rác (spam distribution)
- Cung cấp dịch vụ proxy trung gian
- Khai thác lỗ hổng mạng
- Tấn công từ chối dịch vụ phân tán (DDoS)
Đặc biệt, trong 8 năm trở lại đây, payload chính mà Sality phát tán là EggJagger — một công cụ giám sát clipboard của nạn nhân để tìm địa chỉ ví tiền điện tử, sau đó âm thầm thay thế bằng địa chỉ do tin tặc kiểm soát.
Khi nạn nhân sao chép một địa chỉ Bitcoin hoặc Ethereum để thực hiện giao dịch, mã độc sẽ chuyển hướng tiền vào ví của tội phạm.
CrowdStrike ước tính riêng với EggJagger, kẻ điều hành Sality đã đánh cắp ít nhất 150.000 USD tiền điện tử.
Chiến dịch sinkhole: "Đầu độc" danh sách bạn bè của bot
Vào thứ Hai vừa qua, đội ngũ Counter Adversary Operations của CrowdStrike, phối hợp cùng các cơ quan thực thi pháp luật quốc tế và đối tác trong ngành, đã phát động chiến dịch vô hiệu hóa Sality bằng kỹ thuật sinkhole ngang hàng.
Cách thức hoạt động của chiến dịch này rất thông minh:
"Trên thực tế, chiến dịch nhắm vào cấu trúc dữ liệu cốt lõi trong nhận thức mạng của mọi bot: danh sách peer (bạn cùng mạng) của chúng." — Đội ngũ Counter Adversary Operations, CrowdStrike
Mỗi bot Sality duy trì một danh sách các "super peer" — những máy bị nhiễm có thể truy cập công khai, đóng vai trò là xương sống của mạng lưới P2P. Cứ mỗi 40 phút, các bot lại kiểm tra xem peer của chúng còn trực tuyến hay không. Những peer không phản hồi sẽ bị loại khỏi mạng lưới.
Cuộc phản công đã tận dụng chính cơ chế này bằng cách:
- Loại bỏ các super peer hợp pháp khỏi danh sách peer của từng bot, liên tục cô lập thêm nhiều máy bị nhiễm
- Chèn các mục sinkhole được thiết kế đặc biệt vào danh sách peer
- Qua đó, cảnh sát và chuyên gia an ninh mạng có thể theo dõi tiến trình hoạt động và hỗ trợ thông báo cho nạn nhân
Khi bị cô lập, các bot không còn nhận được lệnh tải payload hoặc hướng dẫn truyền tải dữ liệu trực tiếp, khiến botnet hoàn toàn bị "đóng băng".
Phối hợp quốc tế và thu giữ tên miền
Song song với hoạt động kỹ thuật, các cơ quan pháp lý cũng đồng loạt hành động trên nhiều mặt trận:
- Bộ Tư pháp Mỹ (DOJ), FBI và Văn phòng Tổng thanh tra Bộ Quốc phòng đã thu giữ các tên miền liên quan đến Sality tại Mỹ.
- Lực lượng thực thi pháp luật tại Bulgaria, Hungary và Romania cũng đồng thời hành động đối với các tên miền Sality khác được lưu trữ tại châu Âu.
Trong khi đó, tổ chức Shadowserver Foundation đang phối hợp với các nhà cung cấp dịch vụ Internet (ISP) và các đội ứng phó sự cố máy tính (CSIRT) để xác định các máy bị nhiễm còn sót lại, hỗ trợ thông báo và khắc phục hậu quả cho nạn nhân.
Ý nghĩa đối với người dùng tại Việt Nam
Mặc dù chiến dịch này tập trung chủ yếu tại Mỹ và châu Âu, việc Sality bị vô hiệu hóa mang lại bài học quan trọng cho người dùng Việt Nam:
- Luôn cập nhật phần mềm diệt virus và bật tường lửa để ngăn chặn mã độc xâm nhập
- Cẩn trọng khi sao chép địa chỉ ví tiền điện tử — hãy kiểm tra kỹ địa chỉ sau khi dán, đặc biệt là trên các máy tính không rõ nguồn gốc hoặc đã cũ
- Tránh tải phần mềm từ các nguồn không chính thống — đây là con đường lây nhiễm phổ biến nhất của các botnet như Sality
Việc triệt phá Sality là một chiến thắng lớn cho cộng đồng an ninh mạng toàn cầu, chứng minh rằng ngay cả những mạng lưới tội phạm lâu đời và tinh vi nhất cũng không thể trốn tránh mãi mãi.
Theo báo cáo từ The Register