存活20年的Sality僵尸网络被多国联合瓦解
2026 年 8 月 31 日,一场由美国主导的执法行动重创了运行超过二十年的 Sality 僵尸网络。该行动联合了保加利亚、匈牙利、罗马尼亚与美国的执法机构,并获得 Europol(欧洲刑警组织)以及私营部门伙伴 CrowdStrike 与 Shadowserver 基金会的支持。行动细节于 9 月 3 日公开。
二十年,1100万个IP
据 Europol 披露,Sality 已运行超过 20 年,峰值时期有超过 100 万台受感染设备被裹挟进犯罪活动,用于分发恶意载荷、实施加密货币窃取等攻击。二十年间,与其基础设施关联的独立 IP 地址超过 1100 万个。
CrowdStrike 的数据显示,该僵尸网络使运营者得以向 1.5 万余台受感染主机投放恶意载荷,用途涵盖:
- 凭证窃取
- 垃圾邮件分发
- 代理服务(proxy)
- 网络渗透
- DDoS 攻击
Europol 表示,针对 Sality 的国际协作自 2017 年就已开始;在此次行动前的数周内,各方将协作强度提升到每周召开一次行动会议的节奏。
技术看点:如何拆掉一个没有中枢的网络
这次行动最值得技术人员关注的,是打法本身。
传统僵尸网络依赖中心化的 C2(命令与控制)服务器,执法机构只要接管或摘除 C2 域名与服务器,整个网络就会瘫痪。但 Sality 是 P2P 架构——受感染主机之间以去中心化方式相互通信,没有单一中枢可打。
破局点在于 Sality 的信任模型缺陷:节点信任网络本身,却不验证网络里的成员是谁。
CrowdStrike 的技术说明指出,每个 Sality 节点会维护一份有限长度的"超级节点"(super peer)列表,这些是可从公网直达的受感染主机,构成 P2P 网络的骨架。节点每 40 分钟验证一次列表内的对端是否在线:响应的对端积累信誉,不响应的信誉下降,最终被清出列表。
执法方正是利用了这套机制:
- 通过协议层操纵,在对端验证环节移除合法节点 —— 让正常的骨干节点被"投票"清出列表
- 向被清空的列表中插入污水池(sinkhole)条目 —— 既接管了通信,也获得了追踪感染进度与通知受害者的能力
美方与欧洲的执法机构同时对 Sality 关联域名实施查封,Shadowserver 则与各国 ISP 及 CSIRT 协调,识别受感染主机、通知受害者并协助清除。
僵尸网络被端掉是好消息,但对防守方来说,这类新闻的正确读法从来不是"威胁减少了",而是**"攻击基础设施的供给会短暂收缩,然后被新玩家迅速补上"**。
Sality 的案例里有两个信息值得每一位服务器管理员记住:
一、你的服务器可能正在当帮凶。 1100 万个关联 IP 里,绝大多数是被感染的普通主机和服务器,主人毫不知情。一台被拿下的境外服务器,会被拿去做代理中转、发垃圾邮件、参与 DDoS——直到你的 IP 被各大黑名单收录、业务开始莫名其妙地被拒绝,你才会发现。定期检查异常出站流量、非预期的常驻进程、陌生的定时任务,成本极低但收益极高。
二、DDoS 的火力池是弹性的。 这次被端掉的是一张有 20 年历史的老网,但今年三月刚有 Aisuru、KimWolf 等四大 IoT 僵尸网络被联合打击,紧接着新的变种就补了上来。执法行动能改变的是攻击成本,改变不了攻击存在本身。对游戏、金融、电商、直播这类高频被攻击行业,把可用性寄托在"攻击者被抓"上,从来不是一个可执行的策略。
延伸阅读:Dysphoria僵尸网络感染近29.6万台IoT设备,主要用于DDoS攻击
SellBGP 提供 T 级 DDoS 防护能力:香港高防服务器、美国高防服务器通过 Cloudflare 高级防护实现 L3-4 至 L7 全层防御,单点防御达 Tbps 级,边缘缓解时间在 3 秒以内。已有服务器不在我们这里的,也可以单独挂载香港高防 IP,配置简单、即插即用。
声明:本文由SellBGP编辑部依据主办方及公开渠道信息独立撰写。转载请注明出处。