ABD Adalet Bakanlığı (DoJ), 2 Eylül 2026 Salı günü yaptığı açıklamada, uzun süredir faaliyet gösteren eşler arası (P2P) botnet ağı Sality'nin koordineli bir kolluk kuvvetleri operasyonu sonucu çökertildiğini duyurdu.
Bu operasyon, 31 Ağustos 2026 tarihinde ABD, Bulgaristan, Macaristan ve Romanya'daki yetkililer ile özel sektör ortakları CrowdStrike ve Shadowserver Foundation'ın işbirliğiyle hayata geçirildi. Tehdidi ortadan kaldırmak için eşler arası bir sinkhole operasyonu yürütülürken, eş zamanlı olarak Sality ile bağlantılı alan adlarına ABD ve Avrupa'da el konuldu.
ABD Merkez Kaliforniya Bölge Savcılığı Birinci Başsavcı Yardımcısı Bill Essayli, konuyla ilgili yaptığı açıklamada, "Siber suçlular, botnetler ve zararlı yazılımlar ulusal güvenliğimiz ve ekonomimiz için açık ve mevcut bir tehlike oluşturuyor" dedi. Essayli, "Sality botnetini çökertmek için gösterilen bu başarılı çaba, kamu ve özel sektörün birlikte çalıştığında iyilik için ne kadar güçlü bir güç olabileceğini gösteriyor" ifadelerini kullandı.
Sality, 2003 yılından bu yana tespit edilen ve Windows çalıştırılabilir dosyalarını enfekte edip değiştirebilen bir zararlı yazılım. Kimlik bilgisi hırsızlığı, spam dağıtımı, proxy hizmetleri ve DDoS saldırıları gibi kötü amaçlı yazılımları yayma kapasitesine sahip olan botnetin, son sekiz yıldaki birincil yükü ise EggJagger adlı bir pano (clipboard) korsanlığı aracıydı. Bu araç, kurbanların panosunu izleyerek kopyaladıkları Bitcoin veya Ethereum cüzdan adreslerini, saldırganın kendi adresleriyle değiştiriyordu. Böylece kullanıcılar ödeme yapmak için kopyaladıkları kripto para adresine fon gönderdiklerinde, paralar doğrudan siber suçluların hesabına aktarılıyordu.
CrowdStrike'ın tahminlerine göre, operatörler yalnızca EggJagger aracılığıyla en az 12,1 milyon ruble (yaklaşık 150 bin dolar) çaldı. Çalınan kripto paraların büyük bir kısmı harcanmadan bekletildi; bu durum saldırganlar için daha kârlı bir strateji oldu. CrowdStrike, harcanmadan bekletilen bu portföyün Ocak 2025'te 147 milyon ruble (nominal 1,35 milyon dolar, batı başkentlerindeki alım gücüyle yaklaşık 4 milyon dolar) zirvesine ulaştığını belirtiyor.
Bu zararlı yazılım, daha geniş siber güvenlik topluluğu tarafından Salty Spider, Kukacka, Sality, KuKu, SalLoad, Kookoo ve SaliCode takma adlarıyla takip edilen bir tehdit aktörünün eseri. Grubun, Rusya'nın Başkurdistan Cumhuriyeti'nden faaliyet gösterdiği düşünülüyor.
Yıllar içinde, Windows zararlı yazılımının çeşitli varyantları, eşler arası (P2P) bir ağ üzerinden iletişim kurma yeteneğiyle donatıldı. Merkezi bir sunucusunun olmaması, enfekte olmuş makinelerin doğrudan birbirleriyle iletişim kurmasını sağladı. Bu özellik, geleneksel komuta ve kontrol (C2) sunucusu kapatma taktiklerini atlatmasına olanak tanırken; zararlı yazılım aynı zamanda ağ paylaşımları ve çıkarılabilir sürücüler üzerinden aktarılan çalıştırılabilir dosyalara kendisini ekleyerek yayılıyor ve operatörünün herhangi bir çabasına gerek kalmadan kendini yenileyebiliyordu.