{"id":18043,"date":"2026-09-02T11:42:24","date_gmt":"2026-09-02T11:42:24","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/smantellato-il-botnet-sality-dopo-otto-anni-di-furto-di-bitcoin-ed-ethereum\/"},"modified":"2026-09-02T11:42:24","modified_gmt":"2026-09-02T11:42:24","slug":"smantellato-il-botnet-sality-dopo-otto-anni-di-furto-di-bitcoin-ed-ethereum","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/smantellato-il-botnet-sality-dopo-otto-anni-di-furto-di-bitcoin-ed-ethereum\/","title":{"rendered":"Smantellato il Botnet Sality Dopo Otto Anni di Furto di Bitcoin ed Ethereum"},"content":{"rendered":"<h2>Smantellamento di Sality<\/h2>\n<p><strong>CrowdStrike<\/strong> e il <strong>Dipartimento di Giustizia<\/strong> hanno smantellato <strong>Sality<\/strong>, un botnet attivo dal 2003, che negli ultimi otto anni ha dirottato pagamenti in criptovaluta riscrivendo gli indirizzi dei portafogli sui computer infetti.<\/p>\n<h2>Funzionamento di Sality<\/h2>\n<p>Sality ha svolto principalmente il ruolo di veicolo per il caricamento di <strong>malware di terze parti<\/strong>. Il suo carico principale \u00e8 stato <strong>EggJagger<\/strong>, descritto da CrowdStrike come &#8220;<em>uno strumento di clipjacking che monitora il contenuto degli appunti per gli indirizzi dei portafogli di criptovaluta<\/em>&#8221; e li sostituisce con quelli dell&#8217;operatore. In questo modo, una vittima che copia un indirizzo Bitcoin o Ethereum per effettuare un pagamento finisce per inviare i fondi a uno sconosciuto.<\/p>\n<p>CrowdStrike stima che il bottino accumulato da EggJagger ammonti a un minimo di <strong>12,1 milioni di rubli<\/strong>, circa <strong>150.000 dollari<\/strong>. Prima dell&#8217;introduzione di EggJagger, il botnet guadagnava attraverso furti di credenziali, spam, servizi proxy e attacchi di denial-of-service.<\/p>\n<h2>Valore delle criptovalute rubate<\/h2>\n<p>Le criptovalute rubate sono state in gran parte lasciate intatte, rivelandosi una decisione molto redditizia. CrowdStrike stima che il portafoglio mai speso possa raggiungere un valore di circa <strong>147 milioni di rubli<\/strong> a gennaio 2025, corrispondenti a un valore nominale di <strong>1,35 milioni di dollari<\/strong>, o circa <strong>4 milioni di dollari<\/strong> in termini di potere d&#8217;acquisto in una capitale occidentale.<\/p>\n<h2>Architettura e diffusione del malware<\/h2>\n<p>Sality \u00e8 riuscito a sopravvivere dal 2003 grazie all&#8217;assenza di un server centrale da sequestrare. Le macchine infette comunicavano direttamente tra loro, e il malware si diffondeva attaccandosi a file eseguibili trasmessi attraverso condivisioni di rete e unit\u00e0 rimovibili, rigenerandosi senza sforzo dal suo operatore.<\/p>\n<p>Questa architettura ha anche facilitato l&#8217;accesso. I bot accettavano qualsiasi macchina raggiungibile che rispondesse correttamente alla stretta di mano, senza alcun controllo su chi si univa. Il team di Operazioni Contro Avversari di CrowdStrike ha sfruttato questo accesso per rimuovere i peer legittimi dalla lista degli indirizzi di ciascun bot e inserire i propri <strong>sinkhole<\/strong>, isolando oltre <strong>15.000 macchine<\/strong> in tutto il mondo.<\/p>\n<h2>Collaborazione internazionale<\/h2>\n<p>Il Dipartimento di Giustizia, l&#8217;FBI e il Servizio Investigativo Criminale della Difesa hanno sequestrato domini legati a Sality negli Stati Uniti, mentre la polizia in <strong>Bulgaria<\/strong>, <strong>Ungheria<\/strong> e <strong>Romania<\/strong> ha smantellato ulteriori nodi in Europa. La <strong>Shadowserver Foundation<\/strong> sta collaborando con i fornitori di servizi Internet per notificare le vittime.<\/p>\n<h2>Attivit\u00e0 dell&#8217;operatore<\/h2>\n<blockquote>\n<p>L&#8217;operatore, tracciato da CrowdStrike come <strong>SALTY SPIDER<\/strong>, ha occasionalmente attivato il botnet su obiettivi propri. Un attacco di denial-of-service a settembre 2023 ha colpito AvanChange, un exchange di criptovalute russo, ed \u00e8 stato compilato pochi secondi prima del caricamento, il che CrowdStrike interpreta come una risposta impulsiva a un risentimento personale.<\/p>\n<\/blockquote>\n<p>La societ\u00e0 ritiene che l&#8217;operatore abbia utilizzato exchange come questo per convertire le monete rubate in contante. Le macchine infette ora segnalano a sinkhole controllati da CrowdStrike anzich\u00e9 al loro proprietario. L&#8217;azienda ha pubblicato regole di rilevamento e indicatori di rete, avvertendo che il malware gi\u00e0 presente su quelle macchine rimane attivo fino a quando non viene rimosso.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Smantellamento di Sality CrowdStrike e il Dipartimento di Giustizia hanno smantellato Sality, un botnet attivo dal 2003, che negli ultimi otto anni ha dirottato pagamenti in criptovaluta riscrivendo gli indirizzi dei portafogli sui computer infetti. Funzionamento di Sality Sality ha svolto principalmente il ruolo di veicolo per il caricamento di malware di terze parti. Il suo carico principale \u00e8 stato EggJagger, descritto da CrowdStrike come &#8220;uno strumento di clipjacking che monitora il contenuto degli appunti per gli indirizzi dei portafogli di criptovaluta&#8221; e li sostituisce con quelli dell&#8217;operatore. In questo modo, una vittima che copia un indirizzo Bitcoin o Ethereum<\/p>\n","protected":false},"author":3,"featured_media":18042,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[11,8943,13,65,7659,5126,9266],"class_list":["post-18043","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-bitcoin","tag-bulgaria","tag-ethereum","tag-hack","tag-hungary","tag-justice-department","tag-romania"],"yoast_description":"Lo smantellamento del botnet Sality segna la fine di una campagna di otto anni che ha rubato Bitcoin ed Ethereum dirottando gli indirizzi dei portafogli.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/18043","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=18043"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/18043\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/18042"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=18043"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=18043"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=18043"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}