
A CrowdStrike e o Departamento de Justiça desmantelaram a Sality, uma botnet que circulava desde 2003 e passou seus últimos oito anos sequestrando pagamentos de criptomoedas ao reescrever endereços de carteira em computadores infectados, disse a empresa de segurança na terça-feira.
A própria Sality fez pouco além de entregar cargas de outras pessoas. Por oito anos, sua principal carga foi o EggJagger, que a CrowdStrike chama de "ferramenta de clipjacking que monitora a área de transferência em busca de endereços de carteiras de criptomoedas" e os troca pelos do próprio operador. Uma vítima que copia um endereço de Bitcoin ou Ethereum para pagar alguém envia o dinheiro para um estranho.
Uma operação multinacional para desativar a botnet e o malware conhecido como Sality e derrubar sua infraestrutura foi anunciada hoje, envolvendo ações nos Estados Unidos, #Bulgária, #Hungria e #Romênia, em colaboração com parceiros da indústria privada CrowdStrike e o... pic.twitter.com/w34Bal8G7
— FBI Los Angeles (@FBILosAngeles) 1 de setembro de 2026
A CrowdStrike estima o ganho em um mínimo de 12,1 milhões de rublos, aproximadamente US$ 150.000, apenas do EggJagger. Antes do EggJagger, a botnet se mantinha entregando roubo de credenciais, spam, serviços de proxy e cargas de negação de serviço.
As moedas roubadas foram amplamente deixadas intocadas, o que se revelou a decisão mais lucrativa. A CrowdStrike avalia o portfólio nunca gasto em um pico de cerca de 147 milhões de rublos em janeiro de 2025, um valor nominal de US$ 1,35 milhão, ou aproximadamente o poder de compra de US$ 4 milhões em uma capital ocidental.
A Sality sobreviveu desde 2003 porque não tinha um servidor central para ser apreendido. Máquinas infectadas conversavam diretamente umas com as outras, e o malware se espalhava anexando-se a arquivos executáveis passados por compartilhamentos de rede e unidades removíveis, regenerando-se sem esforço de seu operador.
Essa arquitetura também foi a porta de entrada. Os bots aceitavam qualquer máquina acessível que respondesse corretamente ao handshake, sem verificar quem estava se juntando. A equipe de Operações de Contra-Adversários da CrowdStrike usou esse acesso para remover pares legítimos da lista de endereços de cada bot e inserir seus próprios sinkholes, isolando mais de 15.000 máquinas em todo o mundo.
O Departamento de Justiça, o FBI e o Serviço de Investigação Criminal de Defesa apreenderam domínios ligados à Sality nos EUA, enquanto a polícia na Bulgária, Hungria e Romênia derrubou outros na Europa. A Shadowserver Foundation está trabalhando com provedores de internet para notificar as vítimas.
O operador, que a CrowdStrike rastreia como SALTY SPIDER, ocasionalmente direcionava a botnet para alvos próprios. Uma carga de negação de serviço em setembro de 2023 atingiu a AvanChange, uma exchange russa de criptomoedas, e foi compilada segundos antes do upload, o que a CrowdStrike interpreta como uma resposta impulsiva a uma queixa pessoal. A empresa acredita que o operador usava exchanges como essa para converter moedas roubadas em dinheiro.
Máquinas infectadas agora reportam para sinkholes controlados pela CrowdStrike, em vez de seus proprietários. A empresa publicou regras de detecção e indicadores de rede, e alerta que o malware já presente nessas máquinas permanece ativo até que alguém o remova.





