
ABD Adalet Bakanlığı (DoJ), 31 Ağustos 2026’da CrowdStrike Counter Adversary Operations, Shadowserver Foundation, FBI, DCIS (DoD OIG), Europol, Eurojust ve Bulgaristan, Macaristan, Romanya kolluk kuvvetleriyle Sality adlı P2P botnet altyapısına çok uluslu kesinti uygulandığını duyurdu. Operasyon peer-to-peer sinkhole: botların eş listeleri zehirlenerek operatör komut ve yüklerinden izolasyon; ABD ve Avrupa’da Sality bağlantılı alan adları el konuldu.
Sality yaklaşık 2003’ten beri (~23 yıl) süren dosya bulaştırıcı bir P2P botnet. Kimlik bilgisi hırsızlığı, spam, proxy, DDoS ve son yıllarda kripto cüzdan adreslerini panodan değiştiren EggJagger yüküyle biliniyor. CrowdStrike teknik yazısında operatörün 15 binden fazla makineye kötü amaçlı yük dağıtabildiği geçiyor; The Register bunu ikincil olarak aktarıyor. Birinci Yardımcı ABD Savcısı Bill Essayli: siber suçlular, botnetler ve zararlı yazılımların net tehlike olduğunu; kamu–özel işbirliğinin güçlü bir iyi güç olabileceğini söyledi.
Teyit: DoJ duyurusu (THN 2 Eylül özeti + Essayli alıntısı), CrowdStrike 1 Eylül teknik yazısı, The Hacker News 2 Eylül paketi. Shadowserver ISP ve CSIRT’lerle mağdur bildirimi yapıyor. CrowdStrike uyarısı: sinkhole yeni yükleri keser; bulaşmış makinelerde mevcut zararlı yazılım kalabilir, ayrı temizlik gerekir. İddia / bilinmeyen: operatör tutuklama isimleri yok; 15 bin rakamı DoJ birincil sayısı olarak değil CrowdStrike / Register aktarımı olarak okunmalı; Rus atıfı DoJ birincil iddiası olarak bu pakette zorlanmıyor.
Teknik öz: Sality botları her ~40 dakikada süper eş listesini doğruluyor; savunmacılar meşru eşleri düşürüp sinkhole girdileri ekledi. NAT arkasındaki enfeksiyonlar bakıma gelince listeleri temizleniyor. Payload URL’leri de düşürüldü. Kurumlara UDP trafikte CrowdStrike ‘lighthouse’ IP’si ve açıklanan URL paketlerine bakmaları öneriliyor.
Kaynaklar
Sık sorulan sorular
Sality nedir?
2003 civarından beri bilinen, Windows yürütülebilir dosyalarına bulaşan polymorphic bir zararlı yazılım ailesi. Zamanla merkezi C2 yerine P2P ağı kurarak botnet haline geldi; ek yük dağıtır.
Kesinti ne zaman ve nasıl yapıldı?
31 Ağustos 2026. Peer-to-peer sinkhole: botların eş listelerinden meşru süper eşler düşürüldü, sinkhole girdileri eklendi; botlar operatör komut/yükünden izole edildi. Paralel olarak Sality bağlantılı alan adlarına ABD ve Avrupa’da el konuldu.
Kimler yer aldı?
DoJ duyurusuna göre CrowdStrike Counter Adversary Operations, Shadowserver, FBI, DCIS (DoD OIG), Europol, Eurojust ve Bulgaristan, Macaristan, Romanya kolluk kuvvetleri.
15 bin makine DoJ rakamı mı?
Hayır, birincil olarak zorlanmamalı. CrowdStrike yazısı operatörün 15 binden fazla makineye yük dağıtabildiğini söylüyor; The Register ikincil aktarıyor. DoJ metninde ayrı bir küresel mağdur sayısı bu pakette net değil.
Enfekte makineler temizlenmiş mi?
Hayır otomatik değil. CrowdStrike: yeni yükler kesilir; daha önce kurulmuş zararlı yazılım kalabilir. Shadowserver ISP/CSIRT bildirim yapıyor; kurumlar sinkhole IP ve URL IOC’leriyle temizlik yapmalı.


