EUA e Europa desarticulam botnet Sality usada para roubar criptomoedas

4 Min Read Tags:

Autoridades dos Estados Unidos, Bulgária, Hungria e Romênia interromperam a botnet P2P Sality em 31 de agosto de 2026, visando infraestrutura usada para disseminar malware, realizar ciberataques e roubar criptomoedas. A operação é relevante porque mais de 11 milhões de endereços IP únicos foram associados à Sality durante sua existência, segundo a Europol.

A CrowdStrike estimou que o componente EggJagger da Sality roubou pelo menos US$ 150.000 em criptomoedas.

O Departamento de Justiça dos Estados Unidos informou que a operação internacional envolveu autoridades dos Estados Unidos, Bulgária, Hungria e Romênia, com apoio da Europol e da Eurojust. A CrowdStrike e a Shadowserver Foundation também participaram.

As autoridades policiais dos Estados Unidos e da Europa apreenderam domínios ligados à Sality. Especialistas da CrowdStrike também realizaram uma operação de sinkhole destinada a isolar dispositivos infectados dos operadores da botnet.

Segundo a Europol, mais de 11 milhões de endereços IP únicos estiveram associados à infraestrutura da Sality durante sua existência. Em seu pico, o operador poderia controlar simultaneamente até 1 milhão de dispositivos infectados. No momento da operação, a rede podia distribuir malware para mais de 15.000 máquinas em todo o mundo.

Como a Sality operava

A Sality surgiu em 2003 e evoluiu de um vírus que infectava arquivos para uma botnet descentralizada ponto a ponto. Em vez de depender de um servidor centralizado de comando e controle, os dispositivos infectados trocavam comandos diretamente entre si. Essa estrutura permitia que a infraestrutura permanecesse operacional quando nós individuais eram desativados.

A botnet distribuía ferramentas de roubo de credenciais, utilitários de proxy e malware usado em ataques de negação de serviço distribuída. Nos últimos oito anos, um de seus principais componentes foi o EggJagger, um clipper que monitorava endereços de carteiras de Bitcoin e Ethereum copiados e os substituía por endereços controlados pelo atacante.

Segundo uma estimativa da CrowdStrike, o operador da Sality roubou pelo menos US$ 150.000 em criptomoedas por meio do EggJagger. A CrowdStrike afirmou que a estimativa abrangia apenas o EggJagger e excluía outras fontes de receita associadas à botnet.

Especialistas interromperam a rede explorando uma característica de sua arquitetura. Eles removeram nós ativos da Sality das listas de pares dos dispositivos infectados e os substituíram por servidores de sinkhole controlados, impedindo o operador de enviar novos comandos e arquivos maliciosos aos bots.

A Shadowserver está trabalhando com provedores de serviços de internet e equipes de resposta a incidentes cibernéticos para identificar os dispositivos infectados restantes e notificar seus proprietários.

A CrowdStrike acredita que a Sality tem raízes russas. A empresa afirmou ter chegado a essa avaliação ao rastrear o provável operador da rede, o grupo cibercriminoso que chama de SALTY SPIDER.

Desde o início de 2025, os danos totais causados por incidentes de cibersegurança envolvendo plataformas de criptomoedas somaram US$ 3,63 bilhões.

Fonte: HODL Press

Canary Capital lança primeiro ETF spot de TRX dos EUA com staking

A Canary Capital lançou em 9 de setembro de 2026 o Canary Staked TRX ETF, negociado na Cboe BZX sob o ticker TRXS, com exposição direta ao TRX e recompensas…

5 Min Read
Anthropic modela três cenários econômicos dos EUA até 2030

A Anthropic projeta que, em um cenário extremo até 2030, a IA poderia elevar o crescimento anual do PIB dos EUA a 15% e levar o desemprego a níveis historicamente…

8 Min Read
CEO da Robinhood: empresas não podem controlar tokenização de ações

Vlad Tenev defendeu os Tokens de Ações da Robinhood, enquanto a AMC exigiu a suspensão dos tokens vinculados às suas ações e ameaçou medidas legais e regulatórias.

5 Min Read
Alemanha mudará regras tributárias sobre criptoativos em 2027, diz a imprensa

A Alemanha elaborou proposta para tributar lucros de criptoativos adquiridos após 31 de dezembro de 2026, independentemente do prazo de manutenção, com retenção pelas plataformas prevista para 1º de janeiro…

5 Min Read
Vitalik Buterin diz: STARKs recursivas podem baratear transações privadas pós-quânticas no Ethereum

Vitalik Buterin explicou que a EIP-8288 poderia agregar provas STARK e assinaturas no mempool do Ethereum, reduzindo custos sem alterar a Máquina Virtual do Ethereum.

7 Min Read