
Sality, botnet cu peste 11 milioane de IP-uri, neutralizat
România a participat la operațiunea internațională care a perturbat Sality, un botnet P2P activ de două decenii, folosit pentru atacuri cibernetice.
Sality, una dintre cele mai longevive infrastructuri malware de tip botnet, a fost neutralizată într-o operațiune internațională susținută de Europol. România s-a numărat printre statele implicate, alături de autorități și parteneri privați din mai multe țări.
Operațiunea vizează o rețea peer-to-peer (P2P) care a funcționat timp de aproximativ două decenii și care a fost asociată cu peste 11 milioane de adrese IP infectate la nivel global. Important: cifra indică adrese IP observate în timp, nu neapărat același număr de calculatoare active simultan.
O infrastructură veche, adaptată permanent
Sality nu era doar un program malițios obișnuit. Rețeaua sa P2P le permitea dispozitivelor compromise să comunice între ele, fără să depindă exclusiv de un singur server de comandă și control. Tocmai această structură descentralizată a făcut-o dificil de blocat și i-a permis să reziste ani la rând, chiar și atunci când anumite componente erau eliminate.
Potrivit comunicării Europol, infrastructura era folosită pentru distribuirea de încărcături malițioase către mii de calculatoare infectate. Astfel de rețele pot fi exploatate pentru furt de date, fraude, instalarea de ransomware sau pentru extinderea altor campanii de atac.
În relatările despre operațiune sunt menționate și utilizări care țin de furtul de criptomonede. Pentru victime, riscul nu se limitează la încetinirea calculatorului: o infecție poate însemna parole expuse, acces neautorizat la conturi sau fișiere compromise.
România, parte din răspunsul transfrontalier
Participarea României confirmă rolul cooperării internaționale în combaterea criminalității informatice. Infrastructurile de tip botnet nu respectă granițe: un dispozitiv infectat poate fi într-o țară, operatorul poate acționa din alta, iar serverele sau domeniile folosite pot fi răspândite pe mai multe continente.
Europol a descris intervenția drept o operațiune public-privată coordonată. Acest tip de colaborare este esențial, deoarece autoritățile pot acționa asupra infrastructurii criminale, în timp ce firmele de securitate și operatorii tehnici pot identifica indicatori de compromitere, domenii suspecte sau mecanisme de propagare.
Neutralizarea unei rețele nu înseamnă automat că orice dispozitiv infectat a devenit sigur. Un computer care a avut malware poate păstra alte componente malițioase, conturi compromise ori vulnerabilități prin care atacatorii pot reveni. De aceea, efectul unei astfel de operațiuni trebuie însoțit de măsuri concrete la nivelul utilizatorilor și al companiilor.
Ce trebuie verificat după o astfel de alertă
Pentru firme, prioritatea este inventarierea stațiilor de lucru, actualizarea sistemelor de operare și rularea unei scanări complete cu o soluție de securitate actualizată. Administratorii IT ar trebui să urmărească alertele antivirus, traficul neobișnuit din rețea și autentificările suspecte în conturile de email sau în serviciile cloud.
Utilizatorii obișnuiți pot începe prin actualizarea Windows, browserului și aplicațiilor, apoi prin schimbarea parolelor importante de pe un dispozitiv curat, cu autentificare în doi pași activată. Dacă apar semne de infectare — performanță anormal de slabă, programe necunoscute sau conturi accesate fără permisiune — este recomandată verificarea de către un specialist.
Pași concreți: actualizează dispozitivele, rulează o scanare completă, schimbă parolele sensibile și contactează suport IT dacă identifici activitate neobișnuită.