Internationale opsporingsdiensten en private partners hebben gezamenlijk de infrastructuur van het Sality malware botnet in beslag genomen en ontmanteld. Deze operatie richtte zich op het verstoren en uitschakelen van het peer-to-peer (P2P) botnet. In de Verenigde Staten namen het Department of Justice (DOJ), FBI en DCIS Sality-gerelateerde domeinen in beslag, terwijl partners in Bulgarije, Hongarije en Roemenië aanvullende domeinen in Europa onderschepten.

Het Counter Adversary Operations team van CrowdStrike werkte samen met internationale opsporingsdiensten en private partijen om de controlekanalen van het botnet te ontmantelen via een peer-to-peer sinkhole-operatie, waarmee geïnfecteerde systemen geïsoleerd werden. Het Sality botnet is sinds 2003 actief en heeft meer dan 15.000 apparaten geïnfecteerd. Volgens CrowdStrike wordt het botnet bestuurd door een criminele groep die zij SALTY SPIDER noemen, vermoedelijk opererend vanuit de Republiek Basjkirostan in Rusland.

Het DOJ verklaarde dat de geïnfecteerde computers deel uitmaakten van een peer-to-peer netwerk, waarbij elke computer ('bot') besmet was met Sality malware en onder controle stond van de operator. CrowdStrike meldde dat de twee nog actieve Sality-netwerken tijdens de ontmanteling vooral werden gebruikt om de EggJagger malware te verspreiden via clipjacking-aanvallen. Sality heeft in de loop der jaren diverse malwarefamilies verspreid, gericht op credential theft, spamverspreiding, proxydiensten, netwerkexploitatie en DDoS-aanvallen. De afgelopen acht jaar was EggJagger de belangrijkste payload, een tool die cryptocurrency-walletadressen op het klembord monitort en stilletjes vervangt door adressen van de aanvallers, aldus de cybersecurityspecialist.

De verstoring van het P2P botnet werd bereikt door het sinkholen van Sality's bekende super peers, die de communicatieruggengraat vormen. Dit blokkeerde directe overdracht van malwarebestanden en downloadinstructies, en verwijderde geïnfecteerde machines uit de peer-lijsten. CrowdStrike concludeerde dat na meer dan twintig jaar continue activiteit het botnet nu niet langer onder controle staat van de operator.

Sinds het begin van het jaar zijn wereldwijd meerdere cybercrime-operaties ontmanteld in internationale acties. Zo werden in maart onder meer het SocksEscort proxynetwerk en command-and-control infrastructuren van diverse botnets uitgeschakeld. In mei namen Nederlandse autoriteiten een botnet van 17 miljoen apparaten offline, en recentelijk verstoorde een FBI-geleide operatie hackingplatforms die door Chinese cyber-spionagegroepen werden gebruikt.