```html
美国司法部确认,针对Sality僵尸网络的国际联合打击行动已经完成。这个基于点对点(P2P)架构的恶意软件网络,自2003年以来持续窃取加密货币、发起网络攻击,全球大量受感染设备被其暗中控制。
这次行动横跨美国、保加利亚、匈牙利和罗马尼亚四国,联邦执法机构与私营网络安全公司合作,拆除了这个长期潜伏的犯罪基础设施。
一个没有中心服务器的僵尸网络
Sality与普通僵尸网络最大的区别在于它的架构。大多数僵尸网络依赖中心化的命令与控制(C&C)服务器,执法部门只要找到并关闭服务器,整个网络就会瘫痪。
Sality不走这条路。它采用去中心化的P2P协议,被感染的设备(即"僵尸机")可以直接互相通信、传递指令,没有一个单一故障点。这种设计让它在过去二十年里多次躲过打击尝试。
更隐蔽的是,绝大多数被感染设备的主人完全不知情——他们的电脑早已被劫持,沦为僵尸网络的一部分,却毫无察觉。
公私合作的"塑造对手行为"样本
这次行动的关键,在于多方力量的紧密配合。根据美国司法部发布的公告,参与方包括司法部(DOJ)、联邦调查局(FBI)、国防部刑事调查局(DCIS),以及私营合作伙伴CrowdStrike和Shadowserver基金会。
官方将这次行动定位为特朗普政府《美国网络战略》第一支柱的早期实践案例。该战略要求各机构通过与私营公司合作来"塑造对手行为",削弱犯罪工具和基础设施,而不是单纯依靠执法手段。
美国联邦副检察官Bill Essayli表示,这次打击证明"公共和私营部门可以成为对抗僵尸网络和恶意软件的强大力量",他将这类威胁称为"对我们国家安全和经济清晰而现实的危险"。
FBI与DCIS的回应
FBI洛杉矶办事处助理主任Patrick Grandy补充说,这种协作增强了FBI消除Sality等威胁的能力。DCIS特别探员Kenneth DeChellis则强调了此次行动对保护国防部信息网络的重要性。
从技术层面看,本次瓦解采用了P2P沉洞(sinkholing)技术加多国域名查封的组合手段。CrowdStrike通过沉洞技术切断了僵尸机与犯罪控制者之间的对等通信流量,让这个运行了二十多年的恶意网络失去指挥能力。
二十年犯罪的终结
回顾Sality的整个生命周期,有几个关键数据值得注意:
- 2003年开始活跃,至今超过20年
- 全球大量活跃受感染系统
- 长期用于加密货币盗窃和分布式攻击
- 采用P2P协议,无中心服务器,抗打击能力强
这次行动本周展开,CrowdStrike在其中扮演了关键的技术执行角色。对于长期受Sality困扰的安全社区来说,这是一个迟来的句号——但也是一个提醒:P2P架构的恶意网络,远比传统僵尸网络更难清除,需要跨国界、跨部门的长期协作才能奏效。
热门跟贴