Las autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía desarticularon la botnet P2P Sality el 31 de agosto de 2026, atacando infraestructura utilizada para distribuir malware, realizar ciberataques y robar criptomonedas. La operación es relevante porque más de 11 millones de direcciones IP únicas estuvieron asociadas con Sality durante su existencia, según Europol.
CrowdStrike estimó que el componente EggJagger de Sality robó al menos 150.000 dólares en criptomonedas.
El Departamento de Justicia de Estados Unidos informó que la operación internacional involucró a autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía, con el apoyo de Europol y Eurojust. CrowdStrike y la Shadowserver Foundation también participaron.
Las fuerzas del orden de Estados Unidos y Europa incautaron dominios vinculados a Sality. Especialistas de CrowdStrike también llevaron a cabo una operación de sinkhole diseñada para aislar los dispositivos infectados de los operadores de la botnet.
Según Europol, más de 11 millones de direcciones IP únicas estuvieron asociadas con la infraestructura de Sality durante su existencia. En su punto máximo, el operador podía controlar hasta 1 millón de dispositivos infectados simultáneamente. En el momento de la operación, la red podía distribuir malware a más de 15.000 máquinas en todo el mundo.
Cómo operaba Sality
Sality surgió en 2003 y evolucionó de un virus que infectaba archivos a una botnet descentralizada de igual a igual. En lugar de depender de un servidor centralizado de mando y control, los dispositivos infectados intercambiaban comandos directamente entre sí. Esa estructura permitió que la infraestructura continuara operativa cuando nodos individuales eran desconectados.
La botnet distribuía herramientas para robar credenciales, utilidades proxy y malware utilizado para ataques de denegación de servicio distribuida. Durante los últimos ocho años, uno de sus componentes principales fue EggJagger, un clipper que supervisaba las direcciones de billeteras de Bitcoin y Ethereum copiadas y las reemplazaba por direcciones controladas por el atacante.
Según una estimación de CrowdStrike, el operador de Sality robó al menos 150.000 dólares en criptomonedas mediante EggJagger. CrowdStrike afirmó que la estimación cubría únicamente EggJagger y excluía otras fuentes de ingresos asociadas con la botnet.
Los especialistas desarticularon la red al explotar una característica de su arquitectura. Eliminaron nodos activos de Sality de las listas de pares de los dispositivos infectados y los reemplazaron por servidores sinkhole controlados, impidiendo que el operador enviara nuevos comandos y archivos maliciosos a los bots.
Shadowserver está trabajando con proveedores de servicios de internet y equipos de respuesta a incidentes cibernéticos para identificar los dispositivos infectados restantes y notificar a sus propietarios.
CrowdStrike considera que Sality tiene orígenes rusos. La empresa afirmó que llegó a esa conclusión tras rastrear al probable operador de la red, el grupo ciberdelincuente al que denomina SALTY SPIDER.
Desde el inicio de 2025, los daños totales derivados de incidentes de ciberseguridad relacionados con plataformas de criptomonedas ascienden a 3.630 millones de dólares.
Fuente: HODL Press
