{"id":18040,"date":"2026-09-02T11:42:24","date_gmt":"2026-09-02T11:42:24","guid":{"rendered":"https:\/\/satoshibrother.com\/es\/desmantelamiento-de-la-botnet-sality-ocho-anos-robando-bitcoin-y-ethereum\/"},"modified":"2026-09-02T11:42:24","modified_gmt":"2026-09-02T11:42:24","slug":"desmantelamiento-de-la-botnet-sality-ocho-anos-robando-bitcoin-y-ethereum","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/es\/desmantelamiento-de-la-botnet-sality-ocho-anos-robando-bitcoin-y-ethereum\/","title":{"rendered":"Desmantelamiento de la Botnet Sality: Ocho A\u00f1os Robando Bitcoin y Ethereum"},"content":{"rendered":"<h2>Desmantelamiento de la Botnet Sality<\/h2>\n<p><strong>CrowdStrike<\/strong> y el <strong>Departamento de Justicia<\/strong> han desmantelado <strong>Sality<\/strong>, una botnet que ha estado en circulaci\u00f3n desde <strong>2003<\/strong> y que, en sus \u00faltimos ocho a\u00f1os, se dedic\u00f3 a <em>secuestrar pagos de criptomonedas<\/em> al reescribir direcciones de billetera en computadoras infectadas. La firma de seguridad anunci\u00f3 esta noticia el martes.<\/p>\n<h2>Funcionamiento de Sality<\/h2>\n<p>Sality, en s\u00ed misma, actuaba principalmente como un <strong>intermediario para el robo de informaci\u00f3n<\/strong>. Durante ocho a\u00f1os, su carga principal fue <strong>EggJagger<\/strong>, una herramienta de <em>clipjacking<\/em> que monitorea el portapapeles en busca de direcciones de billetera de criptomonedas y las reemplaza por las del operador. De esta manera, una v\u00edctima que copia una direcci\u00f3n de Bitcoin o Ethereum para realizar un pago termina enviando el dinero a un extra\u00f1o. CrowdStrike estima que las ganancias m\u00ednimas generadas por EggJagger ascienden a <strong>12.1 millones de rublos<\/strong>, aproximadamente <strong>$150,000<\/strong>.<\/p>\n<p>Antes de la aparici\u00f3n de EggJagger, la botnet se dedicaba a <strong>robar credenciales<\/strong>, <strong>enviar spam<\/strong>, <strong>ofrecer servicios de proxy<\/strong> y llevar a cabo <strong>ataques de denegaci\u00f3n de servicio<\/strong>. Las criptomonedas robadas se mantuvieron en gran medida intactas, lo que result\u00f3 ser la decisi\u00f3n m\u00e1s rentable para los operadores. CrowdStrike valora la cartera no utilizada en un pico de aproximadamente <strong>147 millones de rublos<\/strong> en enero de 2025, lo que equivale a un nominal de <strong>$1.35 millones<\/strong>, o aproximadamente el poder adquisitivo de <strong>$4 millones<\/strong> en una capital occidental.<\/p>\n<h2>Arquitectura y Propagaci\u00f3n<\/h2>\n<p>Sality logr\u00f3 sobrevivir desde 2003 porque no contaba con un <strong>servidor central<\/strong> que pudiera ser confiscado. Las m\u00e1quinas infectadas se comunicaban directamente entre s\u00ed, y el malware se propagaba al adjuntarse a archivos ejecutables compartidos a trav\u00e9s de redes y unidades extra\u00edbles, regener\u00e1ndose sin esfuerzo por parte de su operador. Esta arquitectura tambi\u00e9n fue la v\u00eda de entrada. Los bots aceptaban cualquier m\u00e1quina accesible que respondiera correctamente al apret\u00f3n de manos, sin verificar la identidad de los nuevos miembros.<\/p>\n<h2>Operaciones de Contra Adversarios<\/h2>\n<p>El equipo de <strong>Operaciones de Contra Adversarios<\/strong> de CrowdStrike utiliz\u00f3 este acceso para eliminar pares leg\u00edtimos de la lista de direcciones de cada bot e insertar sus propios <strong>sumideros<\/strong>, aislando a m\u00e1s de <strong>15,000 m\u00e1quinas<\/strong> en todo el mundo. El Departamento de Justicia, el FBI y el Servicio de Investigaci\u00f3n Criminal de Defensa confiscaron dominios vinculados a Sality en EE. UU., mientras que la polic\u00eda en Bulgaria, Hungr\u00eda y Ruman\u00eda desmantel\u00f3 otros en Europa. La <strong>Fundaci\u00f3n Shadowserver<\/strong> est\u00e1 trabajando con proveedores de internet para notificar a las v\u00edctimas.<\/p>\n<h2>El Operador y sus Actividades<\/h2>\n<p>El operador, al que CrowdStrike rastrea como <strong>SALTY SPIDER<\/strong>, ocasionalmente dirig\u00eda la botnet contra objetivos propios. Por ejemplo, una carga de denegaci\u00f3n de servicio en septiembre de 2023 afect\u00f3 a <strong>AvanChange<\/strong>, un intercambio de criptomonedas ruso, y fue compilada segundos antes del ataque, lo que CrowdStrike interpreta como una respuesta impulsiva a un agravio personal. La firma cree que el operador utiliz\u00f3 intercambios como este para convertir las monedas robadas en efectivo.<\/p>\n<p>Actualmente, las m\u00e1quinas infectadas informan a sumideros controlados por CrowdStrike en lugar de a su propietario. La compa\u00f1\u00eda ha publicado <strong>reglas de detecci\u00f3n<\/strong> e <strong>indicadores de red<\/strong>, y advierte que el malware que ya est\u00e1 en esas m\u00e1quinas permanece activo hasta que alguien lo elimine.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Desmantelamiento de la Botnet Sality CrowdStrike y el Departamento de Justicia han desmantelado Sality, una botnet que ha estado en circulaci\u00f3n desde 2003 y que, en sus \u00faltimos ocho a\u00f1os, se dedic\u00f3 a secuestrar pagos de criptomonedas al reescribir direcciones de billetera en computadoras infectadas. La firma de seguridad anunci\u00f3 esta noticia el martes. Funcionamiento de Sality Sality, en s\u00ed misma, actuaba principalmente como un intermediario para el robo de informaci\u00f3n. Durante ocho a\u00f1os, su carga principal fue EggJagger, una herramienta de clipjacking que monitorea el portapapeles en busca de direcciones de billetera de criptomonedas y las reemplaza por las<\/p>\n","protected":false},"author":3,"featured_media":18039,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[11,8944,13,65,7659,5126,9267],"class_list":["post-18040","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-bitcoin","tag-bulgaria","tag-ethereum","tag-hack","tag-hungary","tag-justice-department","tag-romania"],"yoast_description":"El desmantelamiento de la botnet Sality marca el fin de una campa\u00f1a de ocho a\u00f1os dedicada al robo de Bitcoin y Ethereum mediante el secuestro de direcciones de billetera.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/18040","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/comments?post=18040"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/18040\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media\/18039"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media?parent=18040"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/categories?post=18040"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/tags?post=18040"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}