Міжнародна операція 31 серпня порушила роботу ботнета Sality, але заражені комп’ютери з Windows досі потребують перевірки. Міністерство юстиції США оголосило про операцію 1 вересня; актуальний звіт CrowdStrike описує понад 33 000 заражених машин. Відключення каналу керування не видаляє шкідливе ПЗ, яке вже працює на ПК. Якщо провайдер або захисна програма повідомили про Sality, перевірте сповіщення та ізолюйте пристрій — не вважайте, що операція автоматично його очистила. [1] [2]
Що змінила операція проти Sality
Правоохоронці США, Болгарії, Угорщини та Румунії вжили заходів проти доменів, пов’язаних із Sality. CrowdStrike та партнери також порушили роботу однорангової мережі, у якій заражені комп’ютери передають повідомлення один одному. Shadowserver співпрацює з інтернет-провайдерами й командами реагування, щоб виявляти зараження, сповіщати постраждалих та допомагати з усуненням наслідків. [1]
За даними CrowdStrike, ізольовані вузли більше не отримують нових вказівок на завантаження або пряму передачу шкідливих компонентів. Проте вже встановлене шкідливе ПЗ залишається активним. Втрата зловмисником контролю над мережею — не те саме, що очищення кожного пристрою. [2]

Кому потрібно діяти після знешкодження ботнета
Підставою для дій є перевірене сповіщення про зараження, виявлення Sality захисною програмою або докази, які встановила ваша ІТ-команда, а не сам факт прочитання новини. Відсутність сповіщення не доводить, що ПК чистий. Водночас повільна робота комп’ютера сама собою не означає Sality.
Microsoft описує варіанти Sality, які заражають файли .exe і .scr та поширюються через знімні носії або спільні мережеві папки. Тому програми із зараженого ПК не варто переносити на іншу машину, навіть якщо вони запускаються. Сам файл autorun.inf ще не є доказом зараження. [3]
Що робити зі сповіщенням або виявленням Sality
Надійшло повідомлення від провайдера чи команди реагування
Зв’яжіться з провайдером через відомий сайт, застосунок або збережений номер підтримки. Уточніть час і підключення, яких стосується повідомлення. Якщо одним підключенням користуються кілька ПК, визначте потрібний пристрій разом із фахівцем. Не встановлюйте прикріплений «засіб очищення», не сплачуйте за перевірку й не надавайте віддалений доступ на вимогу неперевіреного відправника. Збережіть оригінал повідомлення.
Захисна програма виявила Sality
Від’єднайте ПК від Wi-Fi або Ethernet і припиніть обмін програмами та знімними носіями. На робочому пристрої зверніться до ІТ-команди перед видаленням файлів чи перезапуском: для розслідування можуть знадобитися дані активних процесів. Запишіть повну назву виявлення, шляхи файлів і час. Не відновлюйте виконуваний файл із карантину лише тому, що впізнаєте назву програми.
Адміністратор перевіряє мережеві ознаки
CrowdStrike називає UDP-трафік до своєї адреси-маяка 188.166.101[.]148 ознакою зараження. Фахівець має зіставити наявні журнали з конкретним пристроєм. Не відкривайте цю адресу в браузері та не перевіряйте її активними запитами. Саме блокування адреси не видалить вірус. [2]
Після операції потрібно перевірити цілісність файлів
Видалення одного помітного компонента може залишити інші заражені файли або механізми повторного запуску. На особистому ПК повна перевірка Gridinsoft Anti-Malware допоможе виявити загрози, що залишилися. Перегляньте результати й дослідіть повторні спрацювання після перезапуску. Отримуйте інструменти з надійного джерела, а якщо захист не запускається — зверніться по допомогу. Сканування не гарантує відновлення всіх змінених виконуваних файлів і не доводить, що паролі не викрадали.
Якщо заражено багато не пов’язаних між собою програм або системні файли, плануйте перевстановлення з надійного носія, а не нескінченне відновлення файлів із карантину. Важливі документи збережіть окремо й перевірте перед поверненням. Застосунки встановлюйте з оригінальних джерел, а не з папок ураженої системи. Знімні носії та спільні папки також потребують перевірки.
Відновлюйте доступ до акаунтів з іншого, чистого пристрою та перевірте останні платежі. Перед переказом криптовалюти звіряйте повну адресу отримувача незалежним способом, а не покладайтеся лише на скопійований текст. Очищення ПК не повертає вже переказані кошти. Повертайте пристрій і його носії до звичайної роботи лише після усунення зараження та можливих джерел повторного зараження.
Інші ботнети потребують інших перевірок: наприклад, операція проти QTFY стосувалася заражених роутерів, а не файлового вірусу Windows. Не застосовуйте ознаки одного інциденту до іншого.
Джерела
- Міністерство юстиції США. «Sality Malware Disrupted in International Cyber Takedown». 1 вересня 2026 року. Офіційне повідомлення про операцію.
- CrowdStrike Counter Adversary Operations. «Peer Pressure: Inside the Sality Botnet Disruption Operation». 1 вересня 2026 року; перевірено 4 вересня 2026 року. Технічні висновки та ознаки зараження.
- Microsoft Security Intelligence. «Win32/Sality». Оновлюваний опис загрози; перевірено 4 вересня 2026 року. Зараження файлів і поширення через носії.
