Un’operazione internazionale sostenuta da Europol ha interrotto la botnet peer‑to‑peer (P2P) Sality, una infrastruttura criminale attiva da molti anni e utilizzata per distribuire codici malevoli a migliaia di computer infetti in tutto il mondo.
L’azione coordinata, condotta il 31 agosto 2026 e guidata dalle autorità statunitensi, ha preso di mira una botnet che si ritiene operasse da oltre due decenni. Al suo apice, la rete forniva agli operatori l’accesso fino a un milione di macchine infette a livello globale. Finora, più di 11 milioni di indirizzi IP unici sono stati collegati all’infrastruttura, che veniva utilizzata per distribuire payload malevoli ai dispositivi compromessi.
L’operazione di contrasto ha coinvolto le autorità di Bulgaria, Ungheria, Romania e Stati Uniti, con il supporto di Europol e dei partner privati CrowdStrike e Shadowserver Foundation.
Nell’ambito dell’intervento, è stata eseguita una operazione di sinkholing P2P per reindirizzare le comunicazioni delle macchine infette lontano dall’infrastruttura criminale. Questo ha isolato i dispositivi compromessi dalla botnet e reso inutilizzabile il canale di comando dell’operatore.
Interruzione di una delle infrastrutture criminali più resilienti
A differenza delle botnet che si basano su un tradizionale server centrale di comando e controllo, le botnet peer‑to‑peer come Sality utilizzano le macchine infette per comunicare direttamente tra loro. Questa struttura decentralizzata le rende particolarmente resilienti e difficili da smantellare, perché colpire singole parti dell’infrastruttura non comporta necessariamente la caduta dell’intera rete.
Contrastare Sality ha quindi richiesto una cooperazione internazionale costante per diversi anni. Dal 2017, Europol ha supportato le autorità di polizia di tutto il mondo nel collaborare per identificare e smantellare le infrastrutture legate alla botnet, man mano che diverse sezioni della rete venivano individuate in varie giurisdizioni.
Nelle settimane precedenti l’ultima operazione di contrasto, questa cooperazione si è intensificata, con riunioni operative settimanali tra i partner per coordinare le azioni. Europol ha supportato il coinvolgimento delle autorità di Bulgaria, Ungheria e Romania, contribuendo a coordinare le misure contro l’infrastruttura della botnet nei diversi Paesi.
Cooperazione pubblico‑privata al centro dell’operazione
L’interruzione è stata possibile grazie alla stretta collaborazione tra autorità di polizia e partner del settore privato, unendo intelligence informatica, capacità investigative ed esperienza tecnica.
Attraverso il Cyber Intelligence Extension Programme (CIEP) di Europol, CrowdStrike e la Shadowserver Foundation hanno lavorato al fianco delle autorità, fornendo competenze tecniche e analisi dell’infrastruttura a supporto dell’operazione.
Il European Cybercrime Centre (EC3) di Europol ha supportato lo scambio e l’analisi di informazioni di cyber intelligence e, insieme alla Joint Cybercrime Action Taskforce, ha organizzato riunioni operative tra tutti i partner coinvolti. Questi sforzi hanno permesso di costruire una visione operativa comune della botnet e della sua infrastruttura, facilitare la condivisione di informazioni tra i Paesi partecipanti e, in ultima analisi, sviluppare una strategia coordinata di contrasto.
Le autorità coinvolte nell’operazione:
- Bulgaria: Direzione Generale per la Lotta al Crimine Organizzato
- Ungheria: Ufficio Nazionale di Investigazione – Dipartimento Cybercrime
- Romania: Polizia Nazionale – Direzione per la Lotta al Crimine Organizzato
- Stati Uniti: Dipartimento di Giustizia; Federal Bureau of Investigation; Defense Criminal Investigative Service
- Europol
- Eurojust
Comunicato Stampa