Departamentul de Justiție al SUA a anunțat la 1 septembrie 2026 că autorități din Statele Unite, România, Bulgaria și Ungaria au acționat împotriva infrastructurii asociate Sality, cu sprijinul Europol, Eurojust, CrowdStrike și Shadowserver Foundation. Operațiunea a combinat confiscarea și închiderea unor domenii cu o tehnică de sinkholing peer-to-peer destinată izolării dispozitivelor infectate de operatorul botnetului.
Direcția de Combatere a Criminalității Organizate și structura centrală de combatere a criminalității informatice din Poliția Română au participat la operațiune. Autoritățile europene au acționat asupra unor domenii Sality găzduite în Europa, iar Shadowserver a început colaborarea cu furnizori de internet și CSIRT-uri pentru identificarea infectărilor și notificarea victimelor. Este o perturbare multinațională confirmată, nu doar o afirmație din threat intelligence privat.
Ce a fost oprit — și ce nu
CrowdStrike spune că operatorul nu mai poate comunica prin rețelele peer-to-peer Sality versiunea 3 și 4 cu dispozitivele infectate. Listele de peers au fost manipulate pentru a redirecționa boții către sinkhole-uri operate de apărători, iar URL-urile care găzduiau payload-uri au fost eliminate pentru a împiedica descărcarea unor fișiere noi.
Acest lucru nu dezinfectează calculatoarele. Malware-ul Sality și payload-urile instalate anterior rămân active până când proprietarul le identifică și le elimină. Operațiunea reduce controlul atacatorului, dar nu înlocuiește răspunsul local la incident, verificarea credențialelor sau recuperarea sistemelor.
Interpretează atent cifrele
Europol asociază Sality cu peste 11 milioane de adrese IP infectate la nivel mondial de-a lungul istoriei sale, iar CrowdStrike descrie peste 15.000 de dispozitive care primeau payload-uri înainte de perturbare. Cifrele măsoară lucruri și perioade diferite. Un total de adrese IP nu reprezintă numărul persoanelor, organizațiilor sau dispozitivelor active în prezent.
Sality a apărut în 2003 și s-a răspândit prin infectarea executabilelor, share-uri de rețea și medii detașabile. Ulterior a livrat payload-uri pentru furt de credențiale, proxy, spam și atacuri de tip denial-of-service. CrowdStrike relatează că principalul payload din ultimii ani era EggJagger, care înlocuia adresele de portofele crypto copiate în clipboard. Sursele publice nu identifică operatorul și nu stabilesc un număr complet de victime.
Ce trebuie să facă organizațiile din România și Europa
- Cere echipelor de rețea, endpoint și servicii gestionate să verifice indicatorii actuali CrowdStrike și Shadowserver în telemetria păstrată, fără să se bazeze pe un singur hit de blocklist
- Tratează beaconing-ul sau indicatorii confirmați drept incident: izolează endpoint-ul, păstrează probele și stabilește ce executabile, medii detașabile și share-uri de rețea puteau răspândi infecția
- Identifică payload-urile livrate anterior, verifică expunerea credențialelor și a portofelelor crypto și rotește secretele afectate de pe un dispozitiv administrativ curat
- Reconstruiește sau remediază sistemele infectate conform standardului intern de incident response și validează că nu mai există persistență ori trafic peer asociat
- Coordonează-te cu ISP-ul, CSIRT-ul relevant și DNSC atunci când primești o notificare sau incidentul îndeplinește criteriile interne de escaladare și raportare
Lecția NIS2: perturbarea externă nu înseamnă închiderea internă
Pentru o entitate esențială sau importantă, comunicatul autorităților este informație utilă, nu dovadă de închidere. Conducerea trebuie să știe ce servicii au fost expuse, dacă operațiunile sau datele au fost afectate, ce credențiale erau accesibile, ce furnizori au notificat și cum a fost verificată eradicarea.
Înregistrează sursa detecției, activele afectate, responsabilul, momentul izolării, scopul investigației, dovada recuperării și decizia privind raportarea. Un takedown schimbă amenințarea imediată, însă organizația trebuie să-și poată demonstra propriile decizii de management al riscului și răspuns la incident.
Transformă anunțul în activitate verificabilă
Awarely Monitor poate lega investigația Sality de activele exacte, responsabili, termene, note de status și dovezi ale închiderii. Awarely Learning poate transforma lecțiile despre medii detașabile, software nesigur și raportare în exerciții pe roluri, iar Secretus poate proteja indicatorii sensibili și materialul de recuperare transmis în timpul răspunsului.
Platformele AWARELY susțin lanțul de dovezi; nu detectează singure Sality, nu înlocuiesc instrumentele de endpoint și nu decid dacă incidentul este raportabil. Folosește indicatorii și materialele de remediere actualizate ale organizațiilor tehnice participante ca sursă operațională de adevăr.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01US Department of Justice — Sality malware disrupted in international cyber takedown
- 02Europol — global public-private operation disrupts the Sality botnet
- 03CrowdStrike — technical account and remediation guidance
- 04BleepingComputer — independent reporting on the takedown
- 05The Hacker News — independent reporting and operation context