Un botnet a gran escala que apuntaba a usuarios de criptomonedas interceptando transacciones de phace ha sido desmantelado a través de un esfuerzo internacional de las fuerzas del orden y la industria. La empresa de seguridad CrowdStrike, que se especializa en inteligencia de amenazas y soluciones de ciberseguridad, trabajó con autoridades en los Estados Unidos y Europa para desmantelar Sality, una red de malware que ha operado durante casi dos décadas.
Se Revela el Secuestro del Portapapeles
Sality era conocido por distribuir una carga maliciosa llamada EggJagger, que atacaba computadoras con Windows. El malware monitoreaba activamente el portapapeles en busca de direcciones de carteras de Bitcoin o Ether copiadas. Cuando los usuarios copiaban una dirección de cartera con la intención de enviar fondos, EggJagger reemplazaba la dirección en el portapapeles con una bajo el control del atacante, redirigiendo los phaces en criptomoneda a ciberdelincuentes en lugar de a los destinatarios previstos.
Sality permitía a los hackers desviar phaces al cambiar silenciosamente las direcciones de cartera cada vez que un usuario copiaba una dirección para enviar Bitcoin o Ether, lo que hacía que incluso los usuarios cuidadosos fueran susceptibles al robo.
Verificar solo los primeros y últimos caracteres de una dirección de cartera no proporcionaba una protección real, ya que el malware reemplazaba la dirección completa de una manera prácticamente imposible de detectar sin una comparación minuciosa.
CrowdStrike informó que, durante un período de ocho años, al menos 12.1 millones de rublos, aproximadamente $150,000, fueron robados a través de estas transacciones fraudulentas. Para enero de 2025, el valor no gastado de la criptomoneda robada en manos del operador había alcanzado alrededor de 147 millones de rublos, o aproximadamente $1.35 millones.
Mini diccionario: CrowdStrike es una empresa de ciberseguridad con sede en Estados Unidos que proporciona servicios de inteligencia de amenazas, seguridad de endpoints y respuesta a incidentes a organizaciones a nivel mundial. Es reconocida por su trabajo en la detección y mitigación de amenazas digitales avanzadas.
La Arquitectura que Sustenta la Duración de Sality
A diferencia de muchos botnets de malware anteriores, Sality operaba sin un servidor de comando central. En su lugar, utilizaba una estructura peer-to-peer: las computadoras infectadas se comunicaban directamente entre sí, actualizando periódicamente su lista de pares activos. Esto hizo que el botnet fuera difícil de desmantelar, ya que las fuerzas del orden no podían desactivar un único punto de control.
Sality se propagaba adhiriéndose a archivos ejecutables compartidos en redes y unidades extraíbles, replicándose automáticamente y regenerándose sin intervención manual por parte de sus operadores. El botnet aceptaba cualquier máquina que respondiera a su protocolo de handshake, careciendo de mecanismos de verificación para nuevos pares. Esta confianza inherente permitió a los analistas del equipo de Operaciones Contra Adversarios de CrowdStrike infiltrarse en la red. Manipularon las listas de pares, eliminando conexiones legítimas e introduciendo sus propios servidores controlados, conocidos como sinkholes, para cortar el contacto con la infraestructura de comando del atacante.
La interrupción demuestra cómo los botnets peer-to-peer resisten los métodos tradicionales de desmantelamiento, pero la intervención dirigida puede aislar los sistemas infectados y debilitar el control del operador.
Las autoridades también llevaron a cabo una acción legal paralela. El Departamento de Justicia, el FBI y el Servicio de Investigación Criminal de Defensa incautaron dominios relacionados con Sality en los EE.UU., mientras que la policía en Bulgaria, Hungría y Rumanía coordinó acciones similares en Europa. La fundación sin fines de lucro Shadowserver Foundation está cooperando con proveedores de internet para notificar a las víctimas afectadas.
Riesgo Continuo y Necesidades de Remediación
CrowdStrike advirtió que cortar el canal de comando del botnet no elimina el malware existente de las computadoras infectadas. En otras palabras, aunque la infraestructura detrás de Sality ha sido severamente debilitada, cualquier dispositivo ya comprometido aún debe ser limpiado para eliminar la carga maliciosa EggJagger y otras posibles amenazas.
Se aconseja a los usuarios y organizaciones que inspeccionen minuciosamente sus sistemas en busca de signos de infección, eliminen archivos maliciosos y auditen los dispositivos en busca de credenciales expuestas o phaces redirigidos. Mantener los sistemas actualizados y verificar cruzadamente las direcciones completas de las carteras, preferiblemente en dispositivos de firma separados, puede ayudar a mitigar los riesgos en el futuro.
Mini diccionario: EggJagger es un componente de secuestro del portapapeles de Sality que específicamente monitorea direcciones de carteras de criptomonedas y las intercambia por aquellas controladas por el atacante, lo que resulta en transferencias de activos digitales mal dirigidas.
| Aspecto | Antes de la Interrupción | Después de la Interrupción |
|---|---|---|
| Máquinas infectadas | Más de 33,000 | Contacto con el operador interrumpido, persistencia de infecciones |
| Estructura de control | Peer-to-peer, descentralizada | Servidores sinkhole interceptan canales de comando |
| Valor de criptomonedas robadas | Estimación de $150,000 robados | Portafolio no gastado alcanzó $1.35 millones |
Lecciones Clave del Caso Sality
El desmantelamiento destaca la resistencia de los botnets descentralizados y la necesidad de estrategias de respuesta integrales. Detener las instrucciones de un operador de malware es un paso necesario, pero mientras los dispositivos infectados permanezcan, persisten los riesgos de robo continuo y un mayor compromiso del sistema.


