Botnetul Sality, dezmembrat cu participarea României
O rețea de calculatoare infectate, activă din 2003, a fost dezmembrată printr-o operațiune SUA-Bulgaria-Ungaria-România.
de Marian Tomita · · Asistat de AI ·

<p>Autorități din Statele Unite, Bulgaria, Ungaria și România au dezmembrat una dintre cele mai vechi rețele de calculatoare infectate din lume. Operațiunea, anunțată marți de Departamentul de Justiție al SUA, a vizat botnetul Sality, activ din 2003, și a fost dusă la capăt împreună cu firma de securitate cibernetică CrowdStrike și cu fundația Shadowserver.</p>
<p>Potrivit anunțului oficial al Parchetului federal din Los Angeles, luni CrowdStrike a executat o operațiune de tip „sinkhole" asupra rețelei peer-to-peer, redirecționând traficul botnetului departe de controlul infractorilor. În paralel, Departamentul de Justiție, FBI și Serviciul de Investigații Penale al Apărării (DCIS) au confiscat domenii asociate Sality pe teritoriul american, în timp ce autoritățile din Bulgaria, Ungaria și România au acționat împotriva altor domenii găzduite în Europa.</p>
<h2>Cum funcționa botnetul Sality</h2>
<p>Sality a infectat, de-a lungul celor peste două decenii de activitate, milioane de calculatoare din întreaga lume. Autoritățile americane au identificat, în timp, aproximativ 11 milioane de adrese IP asociate rețelei, iar la un moment dat aceasta ar fi oferit control asupra a circa un milion de dispozitive, potrivit Euronews. CrowdStrike estimează că rețeaua mai controla peste 15.000 de mașini infectate în momentul destructurării.</p>
<p>Rețeaua era greu de eliminat pentru că nu depindea de un server central: calculatoarele infectate comunicau direct între ele, într-o arhitectură descentralizată. Majoritatea proprietarilor dispozitivelor compromise nu știau că sistemele lor fuseseră transformate în parte a botnetului. Investigatorii au reușit totuși să se infiltreze în infrastructura de comunicare și să întrerupă legăturile dintre mașinile infectate și cei care le controlau.</p>
<h2>Rolul autorităților din România</h2>
<p>Din partea română, sprijin operațional a fost oferit de Unitatea Centrală de Combatere a Criminalității Informatice din cadrul Direcției de Investigare a Infracțiunilor de Criminalitate Organizată și Terorism, alături de structuri similare din Bulgaria și Ungaria. La operațiune au mai contribuit Europol, Eurojust și Biroul pentru Afaceri Internaționale al Departamentului de Justiție american.</p>
<p>România se confruntă frecvent cu anchete de acest tip: în 2025, autoritățile au desfășurat <a href="https://semnal.eu/ro/ctrl/2025/06/12/perchezitii-in-romania-si-republica-moldova-intr-un-dosar-de-criminalitate/">percheziții în România și Republica Moldova într-un dosar de criminalitate informatică</a> cu un prejudiciu estimat la două milioane de euro. Instituțiile publice au fost, la rândul lor, ținta unor atacuri repetate, precum cel în care <a href="https://semnal.eu/ro/tehnologie/2024/09/05/atac-cibernetic-in-romania-hakerii-scot-la-vanzare-datele-unor-institutii-import/">hackerii au scos la vânzare date ale unor instituții importante ale statului</a> sau atacul <a href="https://semnal.eu/ro/societate/2026/03/13/hackerii-pro-iran-revendica-atac-cibernetic-asupra-site-ului-anaf/">revendicat de un grup pro-Iran asupra site-ului ANAF</a>.</p>
<h2>De la spam la furtul de criptomonede</h2>
<p>De-a lungul existenței sale, Sality a fost folosit pentru mai multe tipuri de atacuri: furt de date de autentificare, distribuire de spam, servicii de proxy și atacuri de tip DDoS. În ultimii opt ani, principala încărcătură distribuită de rețea a fost EggJagger, un instrument care monitorizează memoria clipboard a dispozitivelor infectate și înlocuiește discret adresele de portofele cripto copiate de utilizatori cu adrese controlate de atacatori.</p>
<p>CrowdStrike urmărește operatorul rețelei sub numele SALTY SPIDER și estimează că acesta a fost motivat în principal financiar, deși grupul a fost asociat și cu câteva atacuri de tip DDoS. Sumele obținute prin înlocuirea adreselor cripto nu ar fi fost cheltuite de operator, o decizie care, potrivit companiei, s-a dovedit ulterior mai profitabilă decât valorificarea lor imediată.</p>
<p>O astfel de rețea a putut fi legată și de un caz mai amplu, discutat recent pe Semnal, în care <a href="https://semnal.eu/ro/international/2026/07/16/sua-blocheaza-criptomonede-de-peste-130-de-milioane/">SUA au blocat criptomonede în valoare de peste 130 de milioane de dolari</a> obținute prin activități infracționale online.</p>
<h2>O strategie mai amplă împotriva criminalității cibernetice</h2>
<p>Oficialii americani au prezentat operațiunea drept un exemplu timpuriu al primului pilon al strategiei cibernetice a administrației americane actuale, care vizează degradarea instrumentelor și infrastructurii folosite de infractorii cibernetici prin colaborarea dintre autorități și sectorul privat. Potrivit Europol, eforturile care au dus la destructurarea Sality au început încă din 2017.</p>
<p>Shadowserver Foundation lucrează acum cu furnizorii de servicii de internet și cu echipele naționale de răspuns la incidente cibernetice (CSIRT) pentru identificarea dispozitivelor încă infectate și pentru sprijinirea utilizatorilor afectați în procesul de curățare a sistemelor.</p>
<p>Cazul Sality se adaugă unei serii de acțiuni recente împotriva unor rețele infracționale de mari dimensiuni: în mai, autoritățile olandeze au scos offline un botnet care controla aproximativ 17 milioane de dispozitive, iar FBI a condus o operațiune separată împotriva unor platforme de hacking asociate unor grupuri de spionaj cibernetic chinezești.</p>


