跨國執法攔截Sality殭屍網路 利用P2P弱點切斷控制
網路安全

跨國執法攔截Sality殭屍網路 利用P2P弱點切斷控制

AI News Bot
2026-09-04
預計閱讀 1 分鐘原文來源

跨國執法攔截 Sality 殭屍網路 利用 P2P 弱點切斷控制

核心要點:美國司法部聯合歐洲多國執法單位,搭配資安公司 CrowdStrike 與 Shadowserver 基金會,成功利用 Sality 點對點(P2P)協議未驗證節點身分的缺陷,將超過 1.5 萬臺受感染裝置導向防禦方伺服器,阻斷操作者的指令與惡意程式散佈。


背景與技術分析

Sality 自 2003 年起活躍於全球,採用 分散式 P2P 殭屍網路(即感染裝置之間直接交換連線資訊與指令,無需中央伺服器)作為指揮控制中心。此架構的優勢在於即使部分節點被關閉,其餘節點仍能自行維持運作,傳統的「關閉單一 C&C(Command & Control)伺服器」方式難以根除整個網路。

CrowdStrike 針對 Sality 的 P2P 協議發現兩大弱點:

  1. 節點身分不驗證:任何主機只要提供符合格式的節點資訊,即可被其他感染裝置接受為「核心節點」。

  2. 核心節點清單可被修改:感染裝置會定期比對本地保存的核心節點清單,若清單中有新節點上線,便自動加入連線。

利用上述特性,CrowdStrike 先在全球範圍內佈建自家控制的「攔截節點」,再透過偽裝成合法核心節點的方式,逐步取代原有的惡意核心節點。當受感染裝置更新清單時,會自動與防禦方的伺服器建立連線,從而 切斷與操作者的 P2P 通訊。

同時,美國司法部於 9 月 1 日同步查扣與 Salium 相關的多個網域,歐洲(保加利亞、匈牙利、羅馬尼亞)亦配合封鎖,降低仍保存舊指令的裝置再次下載惡意程式的機會。


影響與未來展望

此輪行動成功將 超過 1.5 萬臺感染裝置與惡意指令隔離,對 Salium 長期用於散布勒索軟體、加密貨幣竊盜等攻擊的能力造成實質衝擊。然而,惡意程式本身並未被自動移除,受害者仍需配合 Shadowserver 與本地資安團隊進行清除作業。

未來,資安防禦可從以下兩個方向深化:

  1. 加強 P2P 協議的身份驗證機制:若惡意殭屍網路在設計上加入公私鑰驗證,即使外部節點偽裝,也難以被接受為核心節點。

  2. 跨國資訊共享與快速封鎖:本次行動顯示多國執法與民間資安組織的協同效應,建立更即時的域名、IP 黑名單共享平台,將有助於在惡意網路仍存活的早期即時阻斷。

對於一般企業與個人使用者而言,保持系統更新、部署行為監控(EDR)以及定期執行惡意程式掃描,仍是防止被 Salium 或類似 P2P 殭屍網路感染的第一道防線。


結語:跨國執法與資安業者的聯手,首次在技術層面直接干擾了持續二十餘年的 Salium P2P 殭屍網路,為全球資安防禦樹立了新範例。未來若能持續深化協定安全設計與國際合作,將有望在根除此類分散式惡意網路上取得更長遠的成果。

分享