Das DOJ beschreibt die Struktur schlicht: „Die mit Sality infizierten Opfercomputer waren Teil eines Peer-to-Peer-Botnetzes – eines Netzwerks von Rechnern, die jeweils mit der Sality-Schadsoftware infiziert und vom Sality-Betreiber gesteuert wurden.“ Genau diese dezentrale Bauweise machte die Abschaltung technisch anspruchsvoll.
CrowdStrike setzte deshalb bei den bekannten Super Peers an, die das Kommunikationsrückgrat des Netzes bilden. Diese wurden gesinkholet, um die Verbreitung von File Packs – also direkten Übertragungen von Schadcode – und URL Packs mit Download-Anweisungen zu unterbinden. Zugleich wurden die Peer-Listen der infizierten Maschinen geleert, sodass die Bots ihre Verbindungspunkte verloren.
Zum Zeitpunkt der Aktion waren nach Darstellung von CrowdStrike noch zwei separate Sality-Netze aktiv. Sie dienten vor allem der Verbreitung der Schadsoftware EggJagger im Rahmen von Clipjacking-Angriffen. „In den vergangenen acht Jahren war EggJagger die primäre Nutzlast – ein Clipjacking-Werkzeug, das die Zwischenablage auf Kryptowährungs-Wallet-Adressen überwacht und diese unbemerkt durch Adressen des Betreibers ersetzt“, so das Unternehmen.
Über seine lange Geschichte diente Sality als Verteilplattform für sehr unterschiedliche Schadcode-Familien. CrowdStrike nennt Werkzeuge zum Diebstahl von Zugangsdaten, Spam-Versand, Proxy-Dienste, Netzwerkangriffe sowie verteilte Denial-of-Service-Angriffe. Nach mehr als zwei Jahrzehnten durchgehenden Betriebs sei die Störaktion erfolgreich verlaufen, erklärte das Unternehmen.
Die Aktion fügt sich in eine Reihe internationaler Zugriffe gegen Cyberkriminalität in diesem Jahr. Im März zerschlugen amerikanische und europäische Behörden gemeinsam mit privaten Partnern das Proxy-Netzwerk SocksEscort und nahmen Command-and-Control-Infrastruktur der Botnetze Aisuru, KimWolf, JackSkid und Mossad vom Netz. Im Mai nahmen niederländische Behörden ein Botnetz mit 17 Millionen Geräten offline; eine vom FBI geführte Operation störte zudem die Angriffsplattformen QScan und QTRouter, die von chinesischen Cyberspionage-Gruppen genutzt wurden.
