США та ЄС вивели з ладу P2P-ботнет Sality

31 серпня 2026 року США разом із Болгарією, Угорщиною, Румунією та за підтримки Європолу і Євроюсту вивели з ладу P2P-ботнет Sality, що використовувався для крадіжок криптовалют.

Міністерство юстиції США оголосило про міжнародну операцію 31 серпня 2026 року, у якій брали участь правоохоронні органи США, Болгарії, Угорщини та Румунії за підтримки Європолу і Євроюсту. До робіт також долучилися спеціалісти CrowdStrike, організація Shadowserver Foundation, інтернет‑провайдери та команди реагування на інциденти.

Фахівці вилучили домени, пов’язані з інфраструктурою ботнету, і провели sinkhole‑операцію: активні вузли Sality були замінені серверами, контрольованими операторами заходу. Через це заражені пристрої були ізольовані від команд злочинців і втратили можливість отримувати нові інструкції та шкідливі файли.

Shadowserver разом із провайдерами і командами реагування продовжують виявляти залишкові інфекції і сповіщати власників заражених машин для очищення систем.

За даними Європолу, під час існування інфраструктура Sality була пов’язана з понад 11 мільйонами унікальних IP‑адрес. На піку розвитку оператори могли одночасно контролювати до 1 мільйона заражених пристроїв. На момент операції мережа дозволяла поширювати шкідливе ПЗ на більше ніж 15 000 машин у різних країнах.

Sality вперше з’явився у 2003 році і еволюціонував із файлового вірусу до децентралізованого P2P‑ботнету. Заражені комп’ютери без центрального сервера напряму обмінювалися командами, що ускладнювало відключення мережі традиційними методами. Через Sality поширювали програми для викрадення облікових даних, проксі‑інструменти та ПЗ для DDoS‑атак.

Один із ключових компонентів останніх восьми років — кліпер EggJagger. Він відстежував скопійовані адреси криптогаманців і підміняв їх на реквізити зловмисників під час вставлення з буфера обміну. За оцінкою CrowdStrike, лише через EggJagger оператори Sality викрали щонайменше $150 000 у криптовалютах; ця сума не враховує інших джерел доходу ботнету.

CrowdStrike пов’язує діяльність з групою, яка називається SALTY SPIDER, і вказує на ймовірне російське походження частини інфраструктури. Розслідування щодо винних та їхніх зв’язків триває в межах міжнародної співпраці правоохоронних органів.

У ширшому контексті повідомляється, що з початку 2025 року загальні збитки від інцидентів у секторі криптовалют становили близько $3,63 млрд.

Після sinkhole‑операції фахівці наголошують на необхідності оновлення програмного забезпечення, перевірки систем антивірусними засобами та співпраці з провайдерами для остаточного видалення залишкових інфекцій; процес повідомлення постраждалих користувачів і очищення мереж триває.

Матеріали на GNcrypto надаються виключно з інформаційною метою і не є фінансовою порадою. Ми намагаємось забезпечувати точність та актуальність даних, однак не можемо гарантувати їхню повну достовірність чи надійність. GNcrypto не несе відповідальності за можливі помилки, упущення або фінансові збитки, що можуть виникнути внаслідок використання цієї інформації. Усі дії ви здійснюєте на власний ризик. Завжди проводьте власне дослідження та звертайтесь до фахівців. Детальніше дивіться на наших сторiнках Умови, Політика конфіденційності та Дисклеймер.

Статті цього автора