Met een technische operatie tegen de al jarenlang actieve Sality malware is een van de hardnekkigste criminele netwerken op internet geraakt, nadat infrastructuur werd overgenomen die besmette computers opdrachten gaf. Het netwerk werd gebruikt om systemen op afstand aan te sturen voor spamcampagnes, digitale afpersing, aanvallen op websites en diefstal van cryptovaluta.
Sality dook al rond 2003 op en groeide uit tot een bijzonder taaie vorm van malware. De besmetting was niet afhankelijk van een centraal controlepunt, maar werkte via een gedistribueerd netwerk van geïnfecteerde machines die elkaar konden vinden en doorgeven welke opdrachten moesten worden uitgevoerd. Die opzet maakte het moeilijk om de operatie met één ingreep uit te schakelen.
De recente actie richtte zich daarom niet alleen op het sluiten van websites en domeinen, maar op de verbinding tussen de aanvallers en de systemen die zij hadden misbruikt. Door het netwerk met misleidende technische informatie te voeden, zouden onderdelen van het botnet zichzelf hebben losgekoppeld van de criminele aansturing.
Dat is een belangrijke prestatie, maar geen reden voor organisaties om achterover te leunen. Een botnet wordt gevormd door apparaten die vaak jarenlang onopgemerkt besmet blijven, omdat eigenaars geen updates installeren, zwakke wachtwoorden gebruiken of niet weten dat een oude computer, server of netwerkapparaat nog steeds verbinding maakt met schadelijke infrastructuur.
De makers van Sality zijn niet publiekelijk geïdentificeerd en kunnen proberen een nieuw netwerk op te bouwen, andere systemen te misbruiken of bestaande infecties opnieuw te activeren. Geschiedenis leert dat technische ontmanteling de slagkracht van cybercriminelen kan verminderen, maar dat duurzame uitschakeling veel moeilijker wordt wanneer er geen arrestaties, geldstromen of fysieke infrastructuur worden geraakt.
Voor bedrijven ligt de kern van bescherming daarom niet alleen bij antivirussoftware. Actuele patches, segmentatie van netwerken, sterke toegangsbeveiliging, controle op verdachte uitgaande verbindingen en een goed geteste reactieprocedure bepalen of een besmette machine tijdig wordt ontdekt voordat zij onderdeel wordt van een groter crimineel netwerk.
Het Surinaams Cybersecurity bedrijf Avigdor adviseert via dit medium de Surinaamse overheid om deze internationale operatie te zien als een duidelijke aansporing om basisbeveiliging serieuzer te organiseren, vooral bij organisaties die nog werken met verouderde systemen, slecht beheerde apparaten en onduidelijke verantwoordelijkheden voor updates. Een vergeten computer kan ongemerkt worden ingezet tegen anderen, maar ook de ingang vormen naar bedrijfsgegevens, financiële systemen en publieke dienstverlening.
De ontmanteling van Sality bewijst dat samenwerking tussen technische onderzoekers en opsporingsdiensten een krachtig wapen kan zijn, maar de eerste verdedigingslinie blijft altijd de eigenaar van het systeem die zorgt dat een apparaat niet jarenlang een stille handlanger van criminelen wordt.
Voor al uw pentesten en Cyber-audits bent u terecht bij Avigdor
Volg Ko’W’ Checking voor nieuws, data en meer gesprekken over samenleving, ondernemerschap, leiderschap en ontwikkeling, op de Facebookpagina, TIKTOK en Youtube kanaal. Voor alle nieuws uit Suriname en de wereld check: www.kowchecking.com