Puntos clave de la noticia:
- CrowdStrike y el Departamento de Justicia desmantelaron Sality, una botnet activa desde 2003 que operó durante ocho años robando criptomonedas.
- La herramienta maliciosa EggJagger reemplazaba direcciones de wallets en el portapapeles, desviando pagos en Bitcoin y Ethereum a cuentas del atacante.
- Las autoridades aislaron más de 15.000 máquinas infectadas en cuatro países; las criptomonedas nunca gastadas alcanzaron un pico de $1,35 millones.
CrowdStrike y el Departamento de Justicia de Estados Unidos anunciaron el desmantelamiento de Sality, una botnet activa desde 2003 que pasó sus últimos ocho años interceptando pagos en criptomonedas mediante la manipulación de direcciones de wallets en computadoras infectadas. La operación involucró también al FBI, al Defense Criminal Investigative Service y a fuerzas policiales de Bulgaria, Hungría y Rumania.
El mecanismo central del robo era EggJagger, una herramienta que monitoreaba el portapapeles de cada máquina comprometida. Cuando una víctima copiaba una dirección de Bitcoin o Ethereum para realizar una transferencia, EggJagger la reemplazaba en tiempo real por una dirección controlada por el atacante. El dinero llegaba a manos del ladrón sin que el usuario notara diferencia alguna.
CrowdStrike estima que solo a través de EggJagger el responsable acumuló un mínimo de 12,1 millones de rublos, equivalentes a unos $150.000. Las monedas robadas, sin embargo, nunca fueron gastadas en su mayoría, decisión que resultó más redituable de lo esperado: el portafolio intacto alcanzó un pico estimado de 147 millones de rublos en enero de 2025, unos $1,35 millones nominales.

CrowdStrike Hizo Caer a Sality con su Propia Arquitectura
Sality sobrevivió más de dos décadas porque operaba sin un servidor central. Las máquinas infectadas se comunicaban directamente entre sí, y el malware se propagaba adjuntándose a archivos ejecutables compartidos en redes locales y unidades removibles. Esa arquitectura descentralizada era, paradójicamente, su punto débil.
El equipo Counter Adversary Operations de CrowdStrike aprovechó que los bots aceptaban cualquier máquina que respondiera correctamente al protocolo de handshake, sin verificar la identidad del interlocutor. Usando ese acceso, eliminaron los pares legítimos de las listas de cada bot e insertaron sus propios sinkholes, aislando más de 15.000 equipos en todo el mundo.
El Departamento de Justicia incautó dominios vinculados a Sality en Estados Unidos, mientras las autoridades europeas hicieron lo propio en sus jurisdicciones. La Shadowserver Foundation coordina con proveedores de internet para notificar a las víctimas. CrowdStrike advirtió que el malware sigueactivo en los equipos comprometidos hasta que sea eliminado manualmente, e identificó al operador bajo el nombre de seguimiento SALTY SPIDER.





