El Departamento de Justicia de los Estados Unidos y la empresa de ciberseguridad CrowdStrike anunciaron que han desmantelado con éxito a Sality, un botnet de red entre pares que opera desde 2003. El botnet, que infectó computadoras a nivel mundial, utilizó una arquitectura descentralizada para evitar su cierre y ha sido responsable de importantes robos de criptomonedas en los últimos años.
Amenaza Persistente para los Usuarios de Criptomonedas
Durante los últimos ocho años, la función principal de Sality fue entregar EggJagger, una carga maliciosa que apunta a los propietarios de criptomonedas. EggJagger funciona al monitorear el portapapeles de las máquinas infectadas y reemplazar cualquier dirección de billetera de criptomoneda copiada con una bajo el control del atacante. Como resultado, los usuarios desprevenidos enviarían fondos al operador en lugar de su destinatario previsto.
EggJagger interceptaba constantemente direcciones de criptomonedas, redirigiendo phaces hechos en Bitcoin o Ethereum a billeteras pertenecientes al atacante.
CrowdStrike, un proveedor líder de soluciones de ciberseguridad, estima que EggJagger por sí solo permitió el robo de al menos 12.1 millones de rublos, o aproximadamente $150,000, de las víctimas. La mayoría de estos fondos robados permanecieron intocados después del robo, lo que permitió que su valor apreciara a medida que los precios de las criptomonedas subían. En su punto máximo en enero de 2025, los activos no gastados habían crecido a 147 millones de rublos, equivalentes a un nominal de $1.35 millones y aproximadamente $4 millones en poder adquisitivo para algunas monedas.
| Métrica | Valor | Fecha |
|---|---|---|
| Robo mínimo de EggJagger | $150,000 | 2018–2026 |
| Apogeo de tenencias robadas no gastadas | $1.35 millones (nominal) | Enero 2025 |
| Poder adquisitivo estimado | $4 millones (aprox.) | Enero 2025 |
Antes de su uso como un ataque dirigido a criptomonedas, Sality actuaba como un transportador para una variedad de herramientas maliciosas, incluyendo el robo de credenciales, spam, servicios proxy y cargas de denegación de servicio.
Operación Internacional Ataca la Infraestructura del Botnet
Las autoridades de los Estados Unidos, Bulgaria, Hungría y Rumania colaboraron junto a socios del sector privado, como CrowdStrike, para interrumpir las operaciones de Sality. La Oficina de Campo de Los Ángeles del FBI y el Servicio de Investigación Criminal de Defensa incautaron dominios cruciales vinculados a Sality en los EE. UU., mientras que las autoridades europeas apuntaron hacia la infraestructura en sus respectivos países.
La Fundación Shadowserver, una organización sin fines de lucro especializada en ciberseguridad, se ha asociado con proveedores de servicios de internet para notificar a las víctimas y ayudar a remediar las máquinas infectadas.
Sality persistió durante más de dos décadas porque no dependía de un servidor de comando central. En cambio, cada computadora infectada se conectaba directamente a otras, permitiendo que el malware se propagara a través de archivos ejecutables que atravesaban redes compartidas y unidades extraíbles. El protocolo aceptaba cualquier máquina que respondiera exitosamente a su protocolo de saludo, sin ninguna autenticación robusta.
El equipo de Operaciones Contra Adversarios de CrowdStrike explotó esta debilidad para reconfigurar el botnet. Al insertar sus propios nodos y eliminar pares legítimos de la lista de direcciones de cada máquina infectada, lograron aislar exitosamente a más de 15,000 sistemas infectados en todo el mundo.
El operador de Sality, rastreado por CrowdStrike bajo el nombre de SALTY SPIDER, ocasionalmente desplegaba el botnet para ataques dirigidos. En septiembre de 2023, se utilizó el botnet para una acción de denegación de servicio contra AvanChange, un intercambio de criptomonedas ruso, supuestamente como represalia por razones personales. CrowdStrike cree que intercambios como AvanChange también fueron canales para convertir activos digitales robados en efectivo.
Actualmente, las computadoras afectadas ahora se comunican con los llamados “sumideros” gestionados por CrowdStrike, interrumpiendo el control del operador. CrowdStrike ha proporcionado directrices de detección e indicadores de red para el público y ha enfatizado que los sistemas infectados seguirán en riesgo hasta que se elimine manualmente el malware.
Auge del Malware Adaptativo Impulsado por IA
Los expertos advierten que los recientes avances en inteligencia artificial podrían impulsar la próxima ola de amenazas cibernéticas. Nuevas investigaciones de la Universidad de Toronto, el Instituto Vector, la Universidad de Cambridge y ServiceNow demuestran un gusano de IA como prueba de concepto capaz de escanear vulnerabilidades, desarrollar estrategias de ataque a medida y propagarse autónomamente a través de redes.
Los investigadores sugieren que estos gusanos adaptativos pronto podrían desafiar las medidas de ciberseguridad existentes al cambiar de táctica en tiempo real y explotar un amplio espectro de objetivos.
Mini diccionario: Fundación Shadowserver, una organización sin fines de lucro en ciberseguridad que monitorea activamente las amenazas de seguridad en internet y ayuda a remediar infecciones de malware y botnets a gran escala trabajando con proveedores de internet y agencias de aplicación de la ley en todo el mundo.
La próxima generación de malware, potenciada por inteligencia artificial, representa una creciente amenaza debido a su capacidad de adaptarse instantáneamente y operar sin intervención humana directa.


