EE. UU. y Europa desarticulan botnet Sality usada para robar criptomonedas

4 Min Read Tags:

Las autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía desarticularon la botnet P2P Sality el 31 de agosto de 2026, atacando infraestructura utilizada para distribuir malware, realizar ciberataques y robar criptomonedas. La operación es relevante porque más de 11 millones de direcciones IP únicas estuvieron asociadas con Sality durante su existencia, según Europol.

CrowdStrike estimó que el componente EggJagger de Sality robó al menos 150.000 dólares en criptomonedas.

El Departamento de Justicia de Estados Unidos informó que la operación internacional involucró a autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía, con el apoyo de Europol y Eurojust. CrowdStrike y la Shadowserver Foundation también participaron.

Las fuerzas del orden de Estados Unidos y Europa incautaron dominios vinculados a Sality. Especialistas de CrowdStrike también llevaron a cabo una operación de sinkhole diseñada para aislar los dispositivos infectados de los operadores de la botnet.

Según Europol, más de 11 millones de direcciones IP únicas estuvieron asociadas con la infraestructura de Sality durante su existencia. En su punto máximo, el operador podía controlar hasta 1 millón de dispositivos infectados simultáneamente. En el momento de la operación, la red podía distribuir malware a más de 15.000 máquinas en todo el mundo.

Cómo operaba Sality

Sality surgió en 2003 y evolucionó de un virus que infectaba archivos a una botnet descentralizada de igual a igual. En lugar de depender de un servidor centralizado de mando y control, los dispositivos infectados intercambiaban comandos directamente entre sí. Esa estructura permitió que la infraestructura continuara operativa cuando nodos individuales eran desconectados.

La botnet distribuía herramientas para robar credenciales, utilidades proxy y malware utilizado para ataques de denegación de servicio distribuida. Durante los últimos ocho años, uno de sus componentes principales fue EggJagger, un clipper que supervisaba las direcciones de billeteras de Bitcoin y Ethereum copiadas y las reemplazaba por direcciones controladas por el atacante.

Según una estimación de CrowdStrike, el operador de Sality robó al menos 150.000 dólares en criptomonedas mediante EggJagger. CrowdStrike afirmó que la estimación cubría únicamente EggJagger y excluía otras fuentes de ingresos asociadas con la botnet.

Los especialistas desarticularon la red al explotar una característica de su arquitectura. Eliminaron nodos activos de Sality de las listas de pares de los dispositivos infectados y los reemplazaron por servidores sinkhole controlados, impidiendo que el operador enviara nuevos comandos y archivos maliciosos a los bots.

Shadowserver está trabajando con proveedores de servicios de internet y equipos de respuesta a incidentes cibernéticos para identificar los dispositivos infectados restantes y notificar a sus propietarios.

CrowdStrike considera que Sality tiene orígenes rusos. La empresa afirmó que llegó a esa conclusión tras rastrear al probable operador de la red, el grupo ciberdelincuente al que denomina SALTY SPIDER.

Desde el inicio de 2025, los daños totales derivados de incidentes de ciberseguridad relacionados con plataformas de criptomonedas ascienden a 3.630 millones de dólares.

Fuente: HODL Press

CEO de Robinhood dice: empresas no pueden controlar tokenización de sus acciones

Vlad Tenev defendió los Stock Tokens de Robinhood, mientras AMC exigió cesar la negociación de tokens vinculados a sus acciones y amenazó con acciones legales y regulatorias.

5 Min Read
Alemania cambiará las normas fiscales sobre criptoactivos en 2027, informan medios

Alemania prepara un proyecto para gravar desde 2027 las ganancias de criptoactivos adquiridos después de 2026, mientras las plataformas comenzarían a retener impuestos en 2028.

5 Min Read
Vitalik Buterin: STARK recursivas podrían abaratar transacciones privadas poscuánticas de Ethereum

Vitalik Buterin explicó la EIP-8288, una propuesta que usaría pruebas STARK recursivas en el mempool para reducir potencialmente costes criptográficos sin modificar la Máquina Virtual de Ethereum.

7 Min Read
Bybit lanza asistente de IA para trading y gestión de cuentas

Bybit anunció Bybit AI, un asistente de voz integrado en su aplicación para trading, gestión de cuentas y atención al cliente mediante lenguaje natural y una subcuenta de IA aislada.

4 Min Read
Expertos advierten que bitcoin enfrenta riesgo de corrección ante euforia minorista

CryptoQuant advirtió que bitcoin, cerca de 79.500 dólares, mostraba compras minoristas apalancadas y débil demanda institucional estadounidense al contado, lo que podría elevar el riesgo de liquidaciones largas.

4 Min Read