Autoridades dos Estados Unidos, Bulgária, Hungria e Romênia interromperam a botnet P2P Sality em 31 de agosto de 2026, visando infraestrutura usada para disseminar malware, realizar ciberataques e roubar criptomoedas. A operação é relevante porque mais de 11 milhões de endereços IP únicos foram associados à Sality durante sua existência, segundo a Europol.
A CrowdStrike estimou que o componente EggJagger da Sality roubou pelo menos US$ 150.000 em criptomoedas.
O Departamento de Justiça dos Estados Unidos informou que a operação internacional envolveu autoridades dos Estados Unidos, Bulgária, Hungria e Romênia, com apoio da Europol e da Eurojust. A CrowdStrike e a Shadowserver Foundation também participaram.
As autoridades policiais dos Estados Unidos e da Europa apreenderam domínios ligados à Sality. Especialistas da CrowdStrike também realizaram uma operação de sinkhole destinada a isolar dispositivos infectados dos operadores da botnet.
Segundo a Europol, mais de 11 milhões de endereços IP únicos estiveram associados à infraestrutura da Sality durante sua existência. Em seu pico, o operador poderia controlar simultaneamente até 1 milhão de dispositivos infectados. No momento da operação, a rede podia distribuir malware para mais de 15.000 máquinas em todo o mundo.
Como a Sality operava
A Sality surgiu em 2003 e evoluiu de um vírus que infectava arquivos para uma botnet descentralizada ponto a ponto. Em vez de depender de um servidor centralizado de comando e controle, os dispositivos infectados trocavam comandos diretamente entre si. Essa estrutura permitia que a infraestrutura permanecesse operacional quando nós individuais eram desativados.
A botnet distribuía ferramentas de roubo de credenciais, utilitários de proxy e malware usado em ataques de negação de serviço distribuída. Nos últimos oito anos, um de seus principais componentes foi o EggJagger, um clipper que monitorava endereços de carteiras de Bitcoin e Ethereum copiados e os substituía por endereços controlados pelo atacante.
Segundo uma estimativa da CrowdStrike, o operador da Sality roubou pelo menos US$ 150.000 em criptomoedas por meio do EggJagger. A CrowdStrike afirmou que a estimativa abrangia apenas o EggJagger e excluía outras fontes de receita associadas à botnet.
Especialistas interromperam a rede explorando uma característica de sua arquitetura. Eles removeram nós ativos da Sality das listas de pares dos dispositivos infectados e os substituíram por servidores de sinkhole controlados, impedindo o operador de enviar novos comandos e arquivos maliciosos aos bots.
A Shadowserver está trabalhando com provedores de serviços de internet e equipes de resposta a incidentes cibernéticos para identificar os dispositivos infectados restantes e notificar seus proprietários.
A CrowdStrike acredita que a Sality tem raízes russas. A empresa afirmou ter chegado a essa avaliação ao rastrear o provável operador da rede, o grupo cibercriminoso que chama de SALTY SPIDER.
Desde o início de 2025, os danos totais causados por incidentes de cibersegurança envolvendo plataformas de criptomoedas somaram US$ 3,63 bilhões.
Fonte: HODL Press
