Medzinárodná operácia narušila P2P botnet Sality, infikované zariadenia však zostávajú rizikom
USA a európski partneri zasiahli proti P2P botnetu Sality. Sinkholing má blokovať doručovanie nových škodlivých payloadov, existujúce infekcie však neodstraňuje.

Narušenie botnetu Sality je výsledkom koordinovanej operácie USA, Bulharska, Maďarska a Rumunska, ktorá prebehla 31. augusta 2026. Americké ministerstvo spravodlivosti (DOJ) akciu oznámilo 1. septembra. Cieľom bolo obmedziť fungovanie dlhodobo aktívneho malvéru Sality a jeho decentralizovanej P2P siete, cez ktorú mohli infikované zariadenia získavať ďalšie škodlivé komponenty.

Do operácie boli podľa DOJ zapojené aj spoločnosť CrowdStrike a nezisková organizácia Shadowserver Foundation. Americké orgány zaistili domény spojené so Sality v USA, zatiaľ čo partnerské úrady podnikli kroky proti ďalším súvisiacim doménam hostovaným v Európe.
Narušenie botnetu Sality cez P2P sieť
Sality nie je bežný botnet závislý od jedného centrálneho riadiaceho servera. Ide o polymorfný file-infector, teda malvér infikujúci spustiteľné súbory, ktorého aktivitu DOJ uvádza od roku 2003. Jeho peer-to-peer architektúra znamená, že kompromitované zariadenia si môžu odovzdávať informácie priamo medzi sebou. Takáto konštrukcia komplikuje tradičné zásahy zamerané len na vypnutie centrálnej infraštruktúry.
CrowdStrike uviedol, že operácia využila sinkholing a manipuláciu so zoznamami P2P peerov. Infikované stroje sa tak majú pripájať k infraštruktúre používanej pri zásahu namiesto uzlov kontrolovaných operátorom botnetu. Zmyslom postupu je izolovať zariadenia od pôvodného riadenia siete.
Podľa CrowdStrike by takto izolované boty nemali prijímať nové URL packy ani file packy. Ide o inštrukcie alebo súbory, ktoré môžu slúžiť na doručovanie nových škodlivých payloadov. Operácia preto narúša možnosť distribuovať ďalší malvér cez doterajší P2P kanál.
Sinkholing neznamená vyčistenie počítačov
Podstatným obmedzením zásahu je, že neodstraňuje Sality z už kompromitovaných systémov. CrowdStrike výslovne upozornil, že malvér, ktorý na zariadeniach už je, môže zostať aktívny a vyžaduje samostatnú nápravu. Správcovia preto nemajú sinkholing považovať za náhradu detekcie, izolácie napadnutého hostiteľa a jeho vyčistenia.
Bezpečnostné tímy by mali preveriť vlastnú telemetriu na indikátory kompromitácie zverejnené CrowdStrike a identifikované infekcie riešiť priamo na dotknutých systémoch. Samotné prerušenie komunikačného kanála môže obmedziť prijímanie nových payloadov, neznamená však automatické odstránenie existujúcich škodlivých súborov.
CrowdStrike hovorí o viac než 15 000 infikovaných strojoch vo svete. Tento počet však verejne nepotvrdili štátne orgány ani nezávislá tretia strana. Rovnako nie je nezávisle zmerané tvrdenie, že operátor úplne a natrvalo stratil kontrolu nad všetkými napadnutými zariadeniami.
Čo bude nasledovať
Nie je potvrdené, že operátor Sality bol zatknutý. Verejne tiež nie je potvrdené, či sa aktér pokúsi obnoviť infraštruktúru, pripraviť novú variantu malvéru alebo presunúť obete na iný mechanizmus riadenia.
Ďalšie informácie môžu priniesť Shadowserver Foundation, poskytovatelia pripojenia a národné CSIRT tímy, ak zverejnia rozsah identifikovaných obetí alebo výsledky notifikácií. Dôležité budú aj prípadné súdne dokumenty, zoznamy zaistených domén či informácie o podozrivých od DOJ a európskych partnerských orgánov.
Zdroje
- U.S. Department of Justice – Potvrdzuje medzinárodnú operáciu, zaistenie domén v USA, kroky proti doménam v Európe a účasť štátnych aj súkromných partnerov.
- CrowdStrike – Opisuje technický postup P2P sinkholingu, manipuláciu peer listov, blokovanie distribúcie nových payloadov a upozornenie, že existujúci malvér na hostiteľoch zostáva.
- SecurityWeek – Nezávisle sumarizuje oznámenú operáciu a jej technický mechanizmus.
Overené a aktualizované: 02. 09. 2026 11:24



