ABD, Bulgaristan, Macaristan ve Romanya’dan kurumlar ile CrowdStrike ve Shadowserver Foundation’un ortak çalışması, yıllardır aktif olan Sality botnetinin yeni zararlı yük dağıtımını durdurdu. 31 Ağustos 2026’da yürütülen operasyonda, botnetin eşler arası yapısı sinkhole altyapısına yönlendirilerek kontrolsüz bırakılan makinelerin saldırganla bağlantısı kesildi; Sality ile ilişkili alan adları da ABD ve Avrupa’da el konularak devre dışı bırakıldı. Operasyon, peer-to-peer sinkhole yöntemiyle yürütüldü ve hedef, ağdaki tüm eşleri tehdit aktörünün denetiminden ayırmaktı.
ABD Savcı Vekili Bill Essayli, siber suçluların, botnetlerin ve zararlı yazılımların ülke güvenliği ile ekonomi için açık bir tehdit oluşturduğunu söyledi. Essayli, Sality botnetinin çökertilmesinin kamu ve özel sektörün birlikte hareket ettiğinde güçlü sonuçlar verebildiğini gösterdiğini belirtti. First Assistant United States Attorney unvanını taşıyan Essayli, ortak çalışmanın tehdidi ortadan kaldırmada etkili olduğunu vurguladı.
FBI’ın Los Angeles saha ofisinden Sorumlu Yardımcı Direktör Patrick Grandy de uluslararası kolluk kuvvetleri ile özel sektör ortaklarının bir araya gelmesinin FBI’ın siber güvenlik kapasitesini güçlendirdiğini ifade etti. Grandy, kurumun ABD’deki mağdurlara yönelik siber destekli saldırı ve hırsızlıkları önlemek için ortaklarla çalışmayı sürdüreceğini söyledi.
2003’ten beri sahada olan Sality, Windows dosyalarını enfekte ediyor
Sality, kamuya açık incelemelerde 2003’ten bu yana izlenen bir tehdit. Zararlı yazılım, Windows yürütülebilir dosyalarını enfekte edip değiştirebiliyor ve bunun üzerine kimlik bilgisi hırsızlığı, spam dağıtımı, proxy hizmetleri, ağ istismarı ve DDoS saldırıları için tasarlanmış ek payload’ları yayabiliyor. Bu yönüyle yalnızca tek bir işlevi olmayan, farklı zararlı bileşenleri taşıyabilen bir botnet yapısı olarak öne çıkıyor.
Güvenlik topluluğu bu faaliyeti Salty Spider, Kukacka, Sality, KuKu, SalLoad, Kookoo ve SaliCode adlarıyla izlenen bir tehdit aktörüne bağlıyor. Aktörün Rusya içindeki Başkurdistan Cumhuriyeti’nden faaliyet yürüttüğü değerlendiriliyor. Kaynak metinde, tehdit aktörünün bu coğrafyadan çalıştığına dair değerlendirme açıkça yer alıyor.
Yıllar içinde Sality’nin çeşitli sürümlerine P2P iletişim yeteneği eklendi. Bu yapı, klasik komuta-kontrol (C2) sunucularını kapatmaya dayalı müdahaleleri zorlaştırdı; çünkü botlar merkezi bir sunucuya bağımlı kalmadan birbirleriyle haberleşebildi. Aynı özellik, daha sonra operasyon sırasında botnetin aleyhine çevrilen unsurlardan biri oldu.
Botnet üzerinden dağıtılan başlıca yüklerden biri EggJagger oldu. Bu araç, panodaki kripto para cüzdan adreslerini sürekli izleyen bir klipper ya da clipjacking bileşeni olarak çalışıyor; adresleri fark edilmeden saldırganın kontrol ettiği adreslerle değiştirerek işlemleri başka yöne çeviriyor. Tahminlere göre bu yöntemle en az 150.000 dolar çalındı. EggJagger’ın işleyişi doğrudan kripto para transferlerini hedef alıyor ve panodaki adresleri saldırgan kontrolündeki adreslerle değiştiriyor.
Sality esasen finansal kazanç için kullanılsa da, CrowdStrike üç dikkat çekici DDoS kampanyasının da bu botnet üzerinden yürütüldüğünü aktardı. Bu saldırılar, altyapının kişisel ya da siyasi amaçlarla da yeniden kullanıldığını gösteriyor. Şirket, tehdidin yalnızca para kazanmaya dönük olmadığını, botnetin başka amaçlar için de çalıştırıldığını belirtti.
Hedef alınan siteler arasında Nisan 2016’da Arabic Financial Forum’a ait forex2030[.]com, Şubat 2022’de Ukrayna’nın tam ölçekli işgalinden bir gün sonra kharkovforum[.]com ve Eylül 2023’te AvanChange yer aldı. CrowdStrike, saldırıların tarihlerini ve hedeflerini bu şekilde sıraladı.
Peer list manipulation ile botnet kendi ağına çevrildi
Sality farklı kanallarla yayılıyor: enfekte ağ paylaşımları, USB aygıtları, dosya paylaşımı, ele geçirilmiş web siteleri, e-posta ekleri ve P2P ağlar bu yöntemler arasında. Bu da saldırganın aktif müdahalesi olmadan yeni bulaşmalar üretebilen, kendi kendine çoğalan bir botnet ortaya çıkarıyor. Yayıldığı kanalların çeşitliliği, zararlının yeni kopyalar üretmesini kolaylaştırıyor.
Dragos, Temmuz 2022’de endüstriyel mühendisleri ve operatörleri hedef alan bir kampanyayı açığa çıkarmış ve bu faaliyet sırasında Programlanabilir Mantık Denetleyicileri’nin (PLC) ele geçirilerek Sality botnetine katıldığını bildirmişti. Raporda, bu cihazların ele geçirilip botnetin parçası haline getirildiği belirtildi.
CrowdStrike’a göre botnet, dünya genelinde 15.000’den fazla enfekte cihaza zararlı yük dağıtımını mümkün kıldı. Şirket, etkisiz hale getirme operasyonuna kadar sürüm 3 ve sürüm 4 olarak bilinen iki bağımsız P2P ağın da aktif kaldığını belirtti. Bu iki ağın farklı kriptografik anahtarlar ve uyumsuz protokol sürümleri kullanmasına rağmen aynı tehdit aktörü tarafından işletildiği kaydedildi.
CrowdStrike Counter Adversary Operations ekibi, bu iki ağın aynı kod tabanını paylaştığını ve aynı tehdit aktörü tarafından yönetildiğini, ancak uyumsuz protokol sürümleri ve farklı kriptografik anahtarlar kullandığını ifade etti. Ekip, bu yapının operasyon sırasında dikkate alındığını aktardı.
Müdahalenin merkezinde, Sality’nin P2P mimarisini kendisine karşı kullanmak vardı. Amaç, ağdaki tüm peer’leri saldırganın kontrolünden ayırmak ve enfekte makinelerle iletişim kurma yeteneklerini ortadan kaldırmaktı. Böylece cihazlar yeni payload indirme talimatı alamaz hale geldi ve botnet işlevsizleştirildi. CrowdStrike, bu karşı hamlede peer list manipulation yaklaşımının kullanıldığını bildirdi.
CrowdStrike, Sality’nin dayanıklılığını sağlayan özelliklerin aynı zamanda çöküşünü hazırladığını vurguladı. Şirkete göre Sality’nin P2P protokolü yamalanamıyor; ayrıca klasik kötü amaçlı yazılımlar gibi bir C2 sunucusundan kod güncellemesi alamıyor. Çünkü bu yazılımın yayılma mekanizması bir dosya enfektörü: kendini diskteki yürütülebilir dosyalara ekleyerek ilerliyor. Şirket, “Sality’nin P2P protokolü yamalanamaz” ifadesini de kullandı.
Operasyonda kullanılan yöntemlerden biri peer list manipulation olarak adlandırılıyor. Aynı teknik 2014’te GameOver Zeus ve 2017’de Kelihos botnetlerinin çökertilmesinde de kullanılmıştı. Yöntem, Sality botlarının P2P ağına kimlerin eklendiğini sorgulamadan güvenmesi gerçeğinden yararlanıyor. Bu nedenle güvenlik ekipleri de aynı tekniği, ağ içindeki kayıtları manipüle ederek tehdit altyapısını ayırmak için kullanabildi.
Bir makine kamuya açık biçimde erişilebiliyorsa ve P2P el sıkışma sürecine doğru yanıt veriyorsa, ağ tarafından meşru peer kabul ediliyor. Kimlik doğrulama, kriptografik kimlik ve allowlist bulunmadığı için, gerçekten enfekte olmuş bir host ile dışarıdan katılan bir sistem arasında ayrım yapılamıyor. Bu yapı, teknik olarak herkesin tam katılımcı gibi ağa girmesine izin veriyor.
Peer list manipulation, botnetin bildiği sınırlı sayıdaki super peer kaydını taşıyan peer listesinin değiştirilmesi anlamına geliyor. Bu super peer’ler, kamuya açık şekilde erişilebilen enfekte makinelerden oluşuyor ve P2P ağın omurgasını kuruyor. Botnet, kayıtlı peer’lerin 40 dakikada bir hâlâ çevrim içi olup olmadığını kontrol ediyor; yanıt verenler itibar kazanırken yanıt vermeyenlerin itibarı düşüyor ve sonunda listeden siliniyor. Bu bakım döngüsü operasyon tarafından tersine çevrildi.
Operasyon, bu bakım döngüsünü tersine çevirerek meşru peer’leri protokol düzeyinde doğrulama sırasında ağdan çıkarıyor ve boşalan peer listesine özel hazırlanmış sinkhole girdileri ekliyor. CrowdStrike, bu sürecin peer verification aşamasında yürütüldüğünü aktardı.
CrowdStrike, müdahalenin önce super peer’leri hedef aldığını, çünkü bu makinelerin ağın iletişim omurgasını oluşturduğunu söyledi. Bu katman izole edildiğinde hem URL paketleri hem de dosya paketleri yayılmayı durduruyor. Enfeksiyonların büyük bölümü ise güvenlik duvarlarının ya da NAT arkasında kaldığı için doğrudan erişilebilir durumda olmuyor. Şirket, bu makineler için daha pasif bir yaklaşım uygulandığını kaydetti.
Bu makineler için daha pasif bir yöntem uygulanıyor. Normal bakım döngülerinde sinkhole düğümlerine bağlandıklarında peer listeleri temizleniyor ve cihazlar kalıcı biçimde izole ediliyor. Böylece doğrudan erişilemeyen sistemler de ağın geri kalanından koparılıyor.
URL’ler de kapatıldı, enfekte makineler sinkhole’a yönlendiriliyor
Eş zamanlı operasyonda, Sality payload’larını barındırdığı tespit edilen URL’ler de hedef alındı. Böylece zararlı yazılımın yeni dosyaları indirip ek yükler çekmesi engellendi. Devre dışı bırakılan adresler arasında theunforgiven.p8[.]hu/img/top.gif, painelwebradiodigital.awardspace[.]info/v3/readme.pdf, sgwebdesigner.free[.]fr/left.gif, www.yonelco[.]com/icon.png, pozdravizbeograda[.]com/readme.pdf, highclass.atspace[.]com/styles.gif, situluimihai.3x[.]ro/top.png, gatheredovertime[.]com/nb4 ve imagebucket[.]biz/nv4 bulunuyor. Liste, P2P ağın yanı sıra payload taşıyan web adreslerini de kapsadı.
Yetkililer, tüm Sality bulaşmış makinelerin artık CrowdStrike tarafından işletilen sinkhole’lara beacon gönderecek şekilde yapılandırıldığını bildirdi. Kurumlara, UDP trafiği ve “lighthouse” IP adresi 188.166.101[.]148 için ağ günlüklerini ve endpoint telemetrisini incelemeleri tavsiye ediliyor. Eşleşme bulunması, müdahale gerektiren bir Sality enfeksiyonuna işaret ediyor. CrowdStrike, kuruluşların bu IP adresine giden trafiği eşleştirmesi halinde enfeksiyonun doğrulanacağını belirtti.
CrowdStrike, bu çalışmanın P2P mimarisinin, yıllardır müdahaleye karşı bir kalkan olarak görülse de yenilmez olmadığını gösterdiğini söyledi. Şirket, yeterli teknik yatırım, protokol davranışının ayrıntılı anlaşılması ve kolluk kuvvetleri ile sektör ortakları arasında koordinasyon sağlandığında en dayanıklı suç altyapılarının bile dağıtılabildiğini belirtti. Operasyonun temelinde de tam olarak bu koordinasyonun yer aldığı aktarıldı.
Şirket ayrıca, yeni payload’ların enfekte makinelere ulaşmasının engellenmesine karşın, sistemlere önceden yerleşmiş zararlı yazılımların hâlâ aktif olduğunu ve kaldırılmaları gerektiğini vurguladı. Bu ifade, operasyonun mevcut bulaşmaları otomatik olarak silmediğini de ortaya koydu.
Operasyon, Donald Trump yönetiminin Cyber Strategy for America planındaki “Shape Adversary Behavior” başlığının da önemli ayaklarından biri olarak gösteriliyor. Bu yaklaşım, kötü niyetli ağları tespit edip bozmayı, ulusal kapasiteyi büyütmeyi ve saldırganların araç ile altyapı kaybı üzerinden karar hesaplarını değiştirmeyi hedefliyor. FBI tarafı da bu kampanyanın ilgili stratejiyle uyumlu olduğunu aktardı.
President Donald Trump’ın Cyber Strategy for America planı altında yer alan bu başlık, kötü amaçlı ağları bozmaya ve ulusal kapasiteyi genişletmeye odaklanıyor. FBI, uluslararası kolluk kuvvetleri ve özel sektör ortaklarıyla birlikte yürütülen bu müdahalenin, Sality botnetinin oluşturduğu tehdidi azaltmak için sürdürüleceğini bildirdi.
