Rode en zwarte USB-stick in de USB-poort van een laptop, met op de achtergrond een onscherp toetsenbord.
Nieuws2 september · 14:115 leestijd

Politie en CrowdStrike leggen Sality-botnet stil, 15.000 machines blijven besmet

Het sinds 2003 actieve Sality-botnet is op 31 augustus stilgelegd door CrowdStrike, de FBI en Europese diensten. De malware blijft op ruim 15.000 machines staan, vaak op oude en onbeheerde Windows-systemen.

Het Sality-botnet is op 31 augustus stilgelegd door CrowdStrike, de FBI en opsporingsdiensten uit Bulgarije, Hongarije en Roemenie, maar de malware zelf blijft op ruim 15.000 besmette machines wereldwijd staan.

Dat verschil tussen ontregeld en opgeruimd is waar het voor een Nederlandse organisatie om draait. Sality is geen phishinggolf die je met een training wegneemt, maar een bestandsinfector die zich sinds 2003 aan Windows-executables hecht en meereist via netwerkschijven, gedeelde mappen en verwisselbare media. Hij zit daardoor zelden op de goed beheerde laptop van je marketeer, en juist wel op de machines die niemand meer aanraakt: de bedien-pc van een productielijn, een kassasysteem, een labopstelling, een werkstation dat een keer per maand een USB-stick krijgt. Precies de apparaten die buiten je patchbeleid vallen en vaak ook buiten je endpointbescherming.

Wat de sinkhole wel en niet doet

Sality had geen centrale commandoserver die je in beslag kunt nemen. De besmette machines praatten rechtstreeks met elkaar, in twee gescheiden netwerken (versie 3 en versie 4) met dezelfde codebasis maar verschillende sleutels. Elke bot houdt een lijst bij van super peers: publiek bereikbare besmette machines die de ruggengraat van het netwerk vormen.

Juist die lijst was de zwakke plek. Elke bot controleert elke 40 minuten of zijn opgeslagen peers nog online zijn en gooit peers die niet reageren er uiteindelijk uit, beschrijft het team van CrowdStrike Counter Adversary Operations. Dat onderhoudsritme werd tegen het botnet zelf gebruikt: legitieme super peers zijn tijdens die controle ongeldig gemaakt en er zijn eigen sinkhole-adressen in de leeggelopen lijsten geschoven. Machines achter een firewall of NAT zijn niet rechtstreeks te benaderen, dus die kregen hun peerlijst geleegd op het moment dat ze uit zichzelf een sinkhole aanspraken.

Parallel daaraan namen het Amerikaanse ministerie van Justitie, de FBI en de DCIS Sality-domeinen in de Verenigde Staten in beslag, terwijl diensten in Bulgarije, Hongarije en Roemenie de in Europa gehoste domeinen aanpakten. De beheerder kan zijn besmette machines nu geen nieuwe payloads meer sturen.

CrowdStrike zet er zelf nadrukkelijk bij dat malware die al op die systemen is geinstalleerd gewoon actief blijft en verwijderd moet worden. Een sinkhole knipt de aansturing door. Hij schoont niets op.

Waarom dit juist op je oudste machines zit

Sality kon zo lang doorleven omdat de besmettingen zichzelf reproduceren. De malware is polymorf en hecht zich aan uitvoerbare bestanden, dus er is geen phishingcampagne of exploitkit nodig om het netwerk op peil te houden. Een besmet installatiebestand op een netwerkschijf, of een USB-stick die van de ene bedien-pc naar de andere gaat, is genoeg.

Wereldkaart met de locaties van machines die met Sality besmet zijn. Bron: CrowdStrike
Wereldkaart met de locaties van machines die met Sality besmet zijn. Bron: CrowdStrike

De schaal laat zien hoe lang die staart is. Op zijn hoogtepunt gaf het botnet zijn beheerder toegang tot maximaal een miljoen besmette machines, en in totaal zijn er meer dan 11 miljoen unieke IP-adressen aan de infrastructuur gekoppeld, telde Europol. Wat er vorige week nog draaide, ruim 15.000 machines, is het restant dat 23 jaar lang door niemand werd opgemerkt.

Wat die machines deden was niet spectaculair, wel winstgevend. De afgelopen acht jaar was de belangrijkste payload EggJagger, een clipjacker die het klembord in de gaten houdt en een gekopieerd bitcoin- of ethereumadres stilletjes vervangt door een adres van de crimineel. CrowdStrike schat de buit via die ene payload op minstens 12,1 miljoen roebel, ongeveer 150.000 dollar. In eerdere jaren verspreidde Sality ook wachtwoorddieven, spamsoftware, proxydiensten en DDoS-modules.

Zo controleer je je eigen netwerk

Er is een concrete test. Alle besmette machines melden zich nu bij de sinkholes van CrowdStrike, dus UDP-verkeer naar het adres 188.166.101.148 wijst op een actieve Sality-infectie. Dat is zichtbaar in je firewalllogs en je netwerktelemetrie, ook op segmenten waar geen endpointagent draait. CrowdStrike publiceerde ook YARA-regels waarmee je draaiende processen scant op de vaste RSA-sleutels van versie 3 en 4, plus de laatste lijst met payload-URL's.

Wie niet zelf meekijkt, krijgt het signaal van buiten. De Shadowserver Foundation werkt met internetproviders en nationale CSIRT's aan slachtoffermelding, en die stichting stuurt dagelijks gratis remediatierapporten naar ruim 10.000 gecontroleerde abonnees, waaronder 201 nationale CSIRT's. Je kunt je eigen IP-reeksen daar kosteloos op laten aansluiten. In Nederland loopt de publieke kant via het NCSC, dat na de fusie met het Digital Trust Center per 1 januari 2026 het aanspreekpunt is voor 2,4 miljoen Nederlandse organisaties. Komt zo'n melding over een besmet IP-adres binnen, dan gaat die over het apparaat dat op dat moment achter je uitgaande adres naar buiten praatte, niet automatisch over een server.

Een architectuur die geen schild meer is

Sality gold twee decennia als onneembaar omdat een peer-to-peer-netwerk geen kop heeft om af te hakken. Dat argument is nu doorgeprikt met dezelfde klasse techniek die eerder tegen GameOver Zeus en Kelihos werkte: kent het protocol geen authenticatie, dan kan een verdediger zich gewoon als peer aanmelden. En omdat Sality zich via bestandsinfectie verspreidt, kan de beheerder zijn protocol niet patchen zonder zijn eigen netwerk in tweeen te breken.

De opsporingskant van dit soort acties is inmiddels routine. Bij Operatie Endgame haalden de Nederlandse politie en buitenlandse diensten in juni meer dan 24 miljoen gestolen inloggegevens van 384.000 computersystemen van in beslag genomen servers, en kort daarna hielp dezelfde Shadowserver Foundation bij het loskoppelen van ruim 2 miljoen gekaapte apparaten uit het residentiele proxynetwerk NetNut. Wat telkens overblijft is de opruimkant, en die ligt bij de eigenaar van het apparaat.

Bij Sality is dat geen serverpark maar een verzameling verouderde Windows-machines die precies daarom besmet raakten: ze worden door niemand beheerd. Het botnet is stil. De vraag welke machines in je eigen netwerk 23 jaar onder de radar konden blijven, is dat niet.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je oude systemen

Een botnet dat 23 jaar overleeft op machines die niemand beheert, zegt vooral iets over achterstallig onderhoud. Ik denk met je mee over wat er weg kan en wat blijft, en pak het hele traject op: van ontwerp tot bouwen, koppelen en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Google en FBI halen NetNut-proxynetwerk neer: 2 miljoen gekaapte apparaten losgekoppeld
Nieuws
5 min

3 jul 22:21

Google en FBI halen NetNut-proxynetwerk neer: 2 miljoen gekaapte apparaten losgekoppeld

Google en de FBI ontmantelden NetNut, een residentieel proxynetwerk van meer dan 2 miljoen besmette Android-apparaten, smart-tv's en streamingboxen die crimineel verkeer verhulden achter gewone thuisadressen.

Er komt geen patch, zet hem uit: dat is een inkoopmoment, geen incident
Inzicht
7 min

27 jul 09:00

Er komt geen patch, zet hem uit: dat is een inkoopmoment, geen incident

Als je leverancier zegt dat er geen patch komt, is dat zelden een securityprobleem. Het is de rekening van een vervangingsbeslissing die je te lang hebt uitgesteld, en die rekening heeft een datum.

NSA, CISA en FBI waarschuwen voor AI-exploits tegen Siemens S7-PLC's
Nieuws
5 min

19 aug 22:19

NSA, CISA en FBI waarschuwen voor AI-exploits tegen Siemens S7-PLC's

Amerikaanse diensten waarschuwen dat aanvallers AI gebruiken om exploitscripts voor Siemens S7-PLC's te schrijven, vermomd als monitoringsoftware. Het advies landt vier dagen nadat de Cyberbeveiligingswet in Nederland van kracht werd.

EuroHPC gunt Bull de AI-supercomputer LUMI-AI voor 387,8 miljoen euro
Nieuws
4 min

31 aug 10:37

EuroHPC gunt Bull de AI-supercomputer LUMI-AI voor 387,8 miljoen euro

EuroHPC gunt Bull voor 387,8 miljoen euro de AI-supercomputer LUMI-AI in Finland, het zesde AI-fabriekscontract. Nederlandse start-ups en mkb'ers kunnen gratis gpu-uren aanvragen, maar de machine draait pas eind 2027.

Anthropic logt Claude-gebruikers uit na sessiediefstal door infostealer-malware
Nieuws
5 min

30 aug 18:15

Anthropic logt Claude-gebruikers uit na sessiediefstal door infostealer-malware

Infostealer-malware kopieerde actieve Claude-sessies van besmette computers, waarna aanvallers zonder wachtwoord of 2FA de gebruikslimieten leegtrokken. Anthropic logde de sessies uit, verwijderde opgeslagen betaalmethodes en betaalde ongeautoriseerde kosten terug.

VS neemt domeinen van Chinese hackplatforms QScan en QTRouter in beslag
Nieuws
6 min

27 aug 10:11

VS neemt domeinen van Chinese hackplatforms QScan en QTRouter in beslag

Justitie en de FBI namen de domeinen van QScan en QTRouter in beslag, twee Chinese platforms die gekaapte routers en IoT-apparaten als dekmantel gebruikten. Wat dat betekent voor je edge-apparatuur en je beheercontract.