
CrowdStrike y el Departamento de Justicia han desmantelado Sality, una botnet que ha circulado desde 2003 y pasó sus últimos ocho años secuestrando pagos de criptomonedas al reescribir direcciones de monederos en ordenadores infectados, según informó el martes la firma de seguridad.
Sality en sí hizo poco más que entregar las cargas útiles de otros. Durante ocho años, su carga principal fue EggJagger, a la que CrowdStrike llama "una herramienta de clipjacking que monitorea el portapapeles en busca de direcciones de monederos de criptomonedas" y las intercambia por las del operador. Una víctima que copia una dirección de Bitcoin o Ethereum para pagar a alguien, envía el dinero a un desconocido.
A multinational operation to disrupt the botnet and malware known as Sality and take down its infrastructure was announced today, involving actions in the United States, #Bulgaria, #Hungary, and #Romania, in collaboration with private industry partners CrowdStrike and the… pic.twitter.com/w34Bal8LG7
— FBI Los Angeles (@FBILosAngeles) September 1, 2026
CrowdStrike calcula las ganancias en un mínimo de 12.1 millones de rublos, aproximadamente $150,000, solo de EggJagger. Antes de EggJagger, la botnet se mantenía mediante la entrega de robo de credenciales, spam, servicios de proxy y cargas útiles de denegación de servicio.
Las criptomonedas robadas permanecieron en gran parte intactas, lo que resultó ser la decisión más rentable. CrowdStrike valora la cartera nunca gastada en un pico de aproximadamente 147 millones de rublos en enero de 2025, un valor nominal de $1.35 millones, o aproximadamente el poder adquisitivo de $4 millones en una capital occidental.
Sality sobrevivió desde 2003 porque no tenía un servidor central que pudiera ser incautado. Las máquinas infectadas se comunicaban directamente entre sí, y el malware se propagaba adjuntándose a archivos ejecutables que se pasaban a través de recursos compartidos de red y unidades extraíbles, regenerándose sin esfuerzo por parte de su operador.
Esa arquitectura fue también la vía de entrada. Los bots aceptaban cualquier máquina accesible que respondiera correctamente al handshake, sin verificar quién se unía. El equipo de Operaciones Contra Adversarios de CrowdStrike utilizó ese acceso para eliminar los pares legítimos de la lista de direcciones de cada bot e insertar sus propios sumideros (sinkholes), aislando más de 15,000 máquinas en todo el mundo.
El Departamento de Justicia, el FBI y el Servicio de Investigación Criminal de Defensa incautaron dominios vinculados a Sality en EE. UU., mientras que la policía de Bulgaria, Hungría y Rumanía desmanteló otros en Europa. La Fundación Shadowserver está trabajando con proveedores de internet para notificar a las víctimas.
El operador, a quien CrowdStrike rastrea como SALTY SPIDER, ocasionalmente dirigía la botnet contra sus propios objetivos. Una carga útil de denegación de servicio en septiembre de 2023 atacó AvanChange, una casa de cambio de criptomonedas rusa, y fue compilada segundos antes de su subida, lo que CrowdStrike interpreta como una respuesta impulsiva a una queja personal. La firma cree que el operador usaba casas de cambio como esta para convertir las criptomonedas robadas en efectivo.
Las máquinas infectadas ahora informan a los sumideros controlados por CrowdStrike en lugar de a su propietario. La compañía ha publicado reglas de detección e indicadores de red, y advierte que el malware que ya reside en esas máquinas permanece activo hasta que alguien lo elimine.








