Zum Hauptinhalt Zur Navigation Zur Suche

Tausende Systeme infiziert: Behörden zerschlagen 23 Jahre altes Botnetz

Über 15.000 PCs waren zuletzt Teil des seit 2003 aktiven Sality-Botnetzes – darunter auch solche aus Deutschland. Damit ist jetzt Schluss.
/ Marc Stöckel
2 Kommentare Auf Google folgen (öffnet im neuen Fenster)
Über das Sality-Botnetz wurden unter anderem DDoS-Attacken ausgeführt. (Bild: pexels.com / Vladimir Srajber)
Über das Sality-Botnetz wurden unter anderem DDoS-Attacken ausgeführt. Bild: pexels.com / Vladimir Srajber

Strafverfolgern mehrerer Länder ist es im Rahmen einer internationalen Operation gelungen, ein mehr als 20 Jahre altes Botnetz namens Sality zu zerschlagen. Das geht aus einer Pressemitteilung der US-Staatsanwaltschaft(öffnet im neuen Fenster) hervor. Das Sality-Botnetz war demnach schon seit 2003 aktiv und wurde im Laufe der Jahre unter anderem für weiterführende Cyberangriffe und Kryptodiebstahl missbraucht.

Neben Europol(öffnet im neuen Fenster), Eurojust und Strafverfolgern aus den USA waren auch Behörden aus Bulgarien, Ungarn und Rumänien an der Zerschlagung des Botnetzes beteiligt. Zudem wurden die Strafverfolger von den Sicherheitsexperten von Crowdstrike und der Shadowserver Foundation unterstützt.

Bei Sality handelte es sich laut Mitteilung um ein dezentrales Peer-to-Peer-Botnetz (P2P), das aus einer Vielzahl von Computern bestand, die ohne Kenntnis der jeweiligen Nutzer mit einer Botnetz-Malware infiziert wurden. Dadurch konnte der Betreiber des Botnetzes diese Rechner steuern, darauf eigene Befehle zur Ausführung bringen und sie für verschiedene Cybercrime-Aktivitäten missbrauchen.

Infizierte Systeme auf der ganzen Welt

Nähere Details zu dem Sality-Botnetz und dessen Zerschlagung sind in einem Bericht von Crowdstrike(öffnet im neuen Fenster) zu finden. Demnach setzte sich das Botnetz zuletzt aus über 15.000 infizierten Systemen zusammen. Wie Crowdstrike auf einer in den Bericht eingebetteten Karte zeigt, waren wohl auch in Deutschland einige Systeme infiziert. Genaue Zahlen je Land nennt das Unternehmen aber nicht.

Die Bots sollen inzwischen durch eine Sinkholing-Operation vom Netzwerk getrennt worden sein, so dass der Botnetz-Betreiber die betroffenen Geräte nicht länger kontrollieren kann. Zudem wurden nach Angaben der US-Staatsanwaltschaft im Rahmen der Zerschlagung von Sality mehrere Domains beschlagnahmt.

Datenklau, Kryptodiebstahl und DDoS

Laut Crowdstrike galt die Sality-Operation aufgrund ihrer robusten und dezentralen Architektur als eine der hartnäckigsten Malware-Bedrohungen im Internet. Der Betreiber konnte den Angaben zufolge jederzeit zusätzlichen Schadcode nachladen, um verschiedene weiterführende Angriffe auszuführen.

Diese Möglichkeit soll in der Vergangenheit genutzt worden sein, um etwa Malware einzuschleusen, die Zugangsdaten abgreift, Spam verschickt, Proxy-Dienste bereitstellt oder Kryptowährungen wie Bitcoin oder Ethereum stiehlt, indem sie kopierte Wallet-Adressen in der Zwischenablage infizierter Systeme heimlich austauscht. Manchmal sollen über Sality auch DDoS-Attacken ausgeführt worden sein.

Nutzer, deren Systeme mit der Sality-Malware infiziert sind, sollen in nächster Zeit in Zusammenarbeit mit den jeweiligen Providern darüber in Kenntnis gesetzt werden. Durch das Sinkholing erhalten infizierte Systeme zwar keine neuen Befehle mehr, die Malware bleibt aber dennoch aktiv und sollte entfernt werden.


Relevante Themen