Crypto Prices

Desmantelamiento de la Botnet Sality: Ocho Años Robando Bitcoin y Ethereum

antes de 17 horas
2 minutos leídos
3 vistas

Desmantelamiento de la Botnet Sality

CrowdStrike y el Departamento de Justicia han desmantelado Sality, una botnet que ha estado en circulación desde 2003 y que, en sus últimos ocho años, se dedicó a secuestrar pagos de criptomonedas al reescribir direcciones de billetera en computadoras infectadas. La firma de seguridad anunció esta noticia el martes.

Funcionamiento de Sality

Sality, en sí misma, actuaba principalmente como un intermediario para el robo de información. Durante ocho años, su carga principal fue EggJagger, una herramienta de clipjacking que monitorea el portapapeles en busca de direcciones de billetera de criptomonedas y las reemplaza por las del operador. De esta manera, una víctima que copia una dirección de Bitcoin o Ethereum para realizar un pago termina enviando el dinero a un extraño. CrowdStrike estima que las ganancias mínimas generadas por EggJagger ascienden a 12.1 millones de rublos, aproximadamente $150,000.

Antes de la aparición de EggJagger, la botnet se dedicaba a robar credenciales, enviar spam, ofrecer servicios de proxy y llevar a cabo ataques de denegación de servicio. Las criptomonedas robadas se mantuvieron en gran medida intactas, lo que resultó ser la decisión más rentable para los operadores. CrowdStrike valora la cartera no utilizada en un pico de aproximadamente 147 millones de rublos en enero de 2025, lo que equivale a un nominal de $1.35 millones, o aproximadamente el poder adquisitivo de $4 millones en una capital occidental.

Arquitectura y Propagación

Sality logró sobrevivir desde 2003 porque no contaba con un servidor central que pudiera ser confiscado. Las máquinas infectadas se comunicaban directamente entre sí, y el malware se propagaba al adjuntarse a archivos ejecutables compartidos a través de redes y unidades extraíbles, regenerándose sin esfuerzo por parte de su operador. Esta arquitectura también fue la vía de entrada. Los bots aceptaban cualquier máquina accesible que respondiera correctamente al apretón de manos, sin verificar la identidad de los nuevos miembros.

Operaciones de Contra Adversarios

El equipo de Operaciones de Contra Adversarios de CrowdStrike utilizó este acceso para eliminar pares legítimos de la lista de direcciones de cada bot e insertar sus propios sumideros, aislando a más de 15,000 máquinas en todo el mundo. El Departamento de Justicia, el FBI y el Servicio de Investigación Criminal de Defensa confiscaron dominios vinculados a Sality en EE. UU., mientras que la policía en Bulgaria, Hungría y Rumanía desmanteló otros en Europa. La Fundación Shadowserver está trabajando con proveedores de internet para notificar a las víctimas.

El Operador y sus Actividades

El operador, al que CrowdStrike rastrea como SALTY SPIDER, ocasionalmente dirigía la botnet contra objetivos propios. Por ejemplo, una carga de denegación de servicio en septiembre de 2023 afectó a AvanChange, un intercambio de criptomonedas ruso, y fue compilada segundos antes del ataque, lo que CrowdStrike interpreta como una respuesta impulsiva a un agravio personal. La firma cree que el operador utilizó intercambios como este para convertir las monedas robadas en efectivo.

Actualmente, las máquinas infectadas informan a sumideros controlados por CrowdStrike en lugar de a su propietario. La compañía ha publicado reglas de detección e indicadores de red, y advierte que el malware que ya está en esas máquinas permanece activo hasta que alguien lo elimine.

Popular