Nemzetközi akcióban bénították meg a több mint két évtizede működő Sality P2P-botnetet, amelynek infrastruktúrájához az évek során több mint 11 millió egyedi IP-címet kapcsoltak. A 2026. augusztus 31-én végrehajtott, amerikai hatóságok által vezetett műveletben Bulgária, Magyarország, Románia és az Egyesült Államok bűnüldöző szervei, valamint az Europol és az Eurojust is részt vett. Az amerikai hatóságok több, Salityhez köthető domaint foglaltak le, miközben a bolgár, magyar és román szervek további európai infrastruktúrákat vontak ellenőrzésük alá. A CrowdStrike és a Shadowserver Foundation technikai és kiberfelderítési támogatást nyújtott az akcióhoz. A Sality a csúcspontján akár egymillió fertőzött számítógép felett biztosíthatott hozzáférést üzemeltetőinek, és 2003-as megjelenése óta a kiberbűnözők számos célra használták, többek között hitelesítő adatok megszerzésére, spamek terjesztésére, proxyként, hálózati támadásokra és DDoS-akciókra.
A Sality különösen nehezen felszámolható infrastruktúrának számított, mivel hagyományos központi vezérlőszerver helyett peer-to-peer, azaz P2P-modellt alkalmazott. A fertőzött gépek közvetlenül kommunikáltak egymással, így egy-egy szerver vagy infrastruktúra kiiktatása önmagában nem volt elegendő a hálózat működésének leállításához. A mostani művelet során ezért úgynevezett P2P-sinkholing technikát alkalmaztak: a hatóságok és a biztonsági cégek eltérítették a botnet kommunikációját, többek között a hálózat gerincét alkotó, úgynevezett szuperpeerek forgalmát. Ennek eredményeként a fertőzött számítógépeket elszigetelték a bűnözők infrastruktúrájától, megakadályozták a további payloadok terjesztését, és működésképtelenné tették a botnet vezérlési csatornáját. Az akciót többéves előkészítés előzte meg: az Europol már 2017 óta támogatta a Salityhez kapcsolódó infrastruktúrák feltérképezését és felszámolását, a műveletet megelőző hetekben pedig a résztvevő hatóságok heti rendszerességű egyeztetéseken hangolták össze a lépéseket.
A CrowdStrike szerint a felszámolás idején még két aktív Sality-hálózat működött, amelyek elsősorban az EggJagger nevű kártevőt terjesztették. Ez egy úgynevezett clipjacking eszköz, amely figyeli a fertőzött számítógép vágólapját, és kriptovaluta-pénztárcák címeinek észlelésekor azokat a támadók által ellenőrzött címekre cserélheti. A decentralizált kiberbűnözői infrastruktúrák felszámolása összetett és hosszú távú feladat: a hálózat ellenálló képessége miatt több ország hatóságainak, nemzetközi szervezeteknek és a magánszektor szereplőinek összehangolt munkájára volt szükség. Az idei évben ez már több hasonló nemzetközi fellépés sorába illeszkedik, amelyekben különböző botneteket, proxyhálózatokat és kiberbűnözői platformokat próbáltak együttes erővel ellehetetleníteni.