Poliția Română a colaborat cu autoritățile din Statele Unite, Bulgaria și Ungaria într-o operațiune internațională de amploare care a condus la neutralizarea botnet-ului Sality, considerat una dintre cele mai persistente infrastructuri de criminalitate cibernetică la nivel global. Departamentul de Justiție al SUA a evidențiat contribuția Direcției de Combatere a Criminalității Organizate și a structurii centrale de combatere a criminalității informatice din România, subliniind rolul „crucial” al acestora în cadrul operațiunii.
Coordonată la nivel internațional, acțiunea a avut loc pe 31 august și a vizat infrastructura botnet-ului Sality, activ de peste 20 de ani și utilizat pentru infectarea calculatoarelor, furtul de criptomonede și desfășurarea unor atacuri informatice. Operațiunea a fost condusă de autoritățile americane, beneficiind de sprijinul Europol, Eurojust, precum și al companiilor CrowdStrike și Shadowserver Foundation.
În comunicatul oficial al Departamentului de Justiție al SUA, România este menționată printre cele patru state implicate direct în acțiunile împotriva infrastructurii Sality. Autoritățile americane au precizat că, în timp ce agențiile din SUA au confiscat domenii asociate botnet-ului, partenerii din România, Bulgaria și Ungaria au intervenit asupra altor domenii găzduite în Europa.
Departamentul de Justiție a nominalizat expres Poliția Română, Direcția de Combatere a Criminalității Organizate și structura centrală de combatere a criminalității informatice, alături de omologii din Bulgaria și Ungaria. Anchetele și activitățile procurorilor din aceste jurisdicții au fost considerate esențiale pentru succesul operațiunii. De asemenea, Eurojust și Europol au sprijinit acțiunile coordonate.
Confirmarea implicării României vine și din partea Europol, care a raportat participarea autorităților române prin Direcția de Combatere a Criminalității Organizate. Înaintea intervenției, partenerii internaționali au susținut săptămânal reuniuni operative pentru coordonarea măsurilor în fiecare jurisdicție.
Rețeaua Sality, activă de peste două decenii, a fost responsabilă pentru infectarea a milioane de calculatoare la nivel global. Potrivit Europol, la apogeul său, operatorul botnet-ului putea avea acces simultan la aproximativ un milion de dispozitive compromise.
Peste 11 milioane de adrese IP unice au fost asociate infrastructurii Sality, care permitea instalarea altor programe malware pe sistemele afectate. Botnet-ul funcționa pe baza unui model peer-to-peer (P2P), în care calculatoarele infectate comunicau direct între ele, iar utilizatorii nu erau conștienți de compromiterea sistemelor lor.
Rețeaua era utilizată pentru distribuirea programelor malițioase, furtul de criptomonede, trimiterea de spam și realizarea atacurilor cibernetice.
Caracterul descentralizat al botnet-ului Sality a reprezentat o provocare majoră pentru anchetatori. Spre deosebire de botnet-urile clasice, care primesc comenzi de la un server central, dispozitivele infectate cu Sality comunicau direct între ele, ceea ce făcea dificilă oprirea rețelei prin eliminarea unui singur server.
Operațiunea a utilizat tehnica „sinkholing”, prin care traficul calculatoarelor infectate a fost redirecționat de la infrastructura controlată de infractori către sisteme administrate de forțele de ordine. Astfel, dispozitivele compromise au fost izolate, iar operatorii botnet-ului și-au pierdut capacitatea de a transmite instrucțiuni.
Compania CrowdStrike a confirmat că infrastructura Sality nu mai poate fi controlată de operatorii săi după intervenția din 31 august.
Potrivit CrowdStrike, botnet-ul Sality este atribuit grupării de criminalitate cibernetică denumită SALTY SPIDER, care operează probabil din Republica Bașkortostan, Federația Rusă. Aceasta este descrisă ca o organizație criminală motivată financiar, fără o legătură oficială cu autoritățile statului rus.
De-a lungul anilor, Sality a fost folosit pentru distribuirea diverselor tipuri de malware, inclusiv programe destinate furtului de date de autentificare sau criptomonede, trimiterea de spam și participarea la atacuri DDoS. Recent, unul dintre mijloacele principale de monetizare a fost un program care înlocuia adresele portofelelor Bitcoin sau Ethereum copiate de utilizatori cu altele controlate de atacatori.
Autoritățile din Statele Unite au prezentat operațiunea ca un exemplu al colaborării eficiente dintre instituțiile de aplicare a legii și companiile private din domeniul securității cibernetice. Bill Essayli, prim-adjunct al procurorului federal, a subliniat că botnet-urile și programele malware constituie o amenințare serioasă pentru securitate și economie.
Patrick Grandy, director adjunct al biroului FBI din Los Angeles, a declarat că parteneriatul dintre forțele de ordine internaționale și sectorul privat întărește capacitatea de a combate amenințările cibernetice la nivel global.