InícioCentro de Notícias da LBank
Botnet Sality Desmantelada Após Oito Anos Roubando Bitcoin e Ethereum
sality-botnet-dismantled-after-eight-years-of-stealing-bitcoin-and-ethereum
Botnet Sality Desmantelada Após Oito Anos Roubando Bitcoin e Ethereum
A CrowdStrike e o DOJ isolaram mais de 15.000 máquinas infectadas em uma operação de remoção de malware que abrangeu quatro países.
2026-09-02 Fonte:decrypt.co

Em resumo

  • O Departamento de Justiça e a CrowdStrike anunciaram na terça-feira que desativaram a Sality, uma botnet peer-to-peer em operação desde 2003.
  • Sua carga principal nos últimos oito anos foi o EggJagger, que substituía os endereços de carteiras de criptomoedas copiados para a área de transferência da vítima.
  • A CrowdStrike estima que o operador roubou pelo menos US$ 150.000 apenas por meio dessa carga, e que os fundos não gastos atingiram um pico muito maior posteriormente.

A CrowdStrike e o Departamento de Justiça desmantelaram a Sality, uma botnet que circulava desde 2003 e passou seus últimos oito anos sequestrando pagamentos de criptomoedas ao reescrever endereços de carteira em computadores infectados, disse a empresa de segurança na terça-feira.

A própria Sality fez pouco além de entregar cargas de outras pessoas. Por oito anos, sua principal carga foi o EggJagger, que a CrowdStrike chama de "ferramenta de clipjacking que monitora a área de transferência em busca de endereços de carteiras de criptomoedas" e os troca pelos do próprio operador. Uma vítima que copia um endereço de Bitcoin ou Ethereum para pagar alguém envia o dinheiro para um estranho.

Uma operação multinacional para desativar a botnet e o malware conhecido como Sality e derrubar sua infraestrutura foi anunciada hoje, envolvendo ações nos Estados Unidos, #Bulgária, #Hungria e #Romênia, em colaboração com parceiros da indústria privada CrowdStrike e o... pic.twitter.com/w34Bal8G7

— FBI Los Angeles (@FBILosAngeles) 1 de setembro de 2026

A CrowdStrike estima o ganho em um mínimo de 12,1 milhões de rublos, aproximadamente US$ 150.000, apenas do EggJagger. Antes do EggJagger, a botnet se mantinha entregando roubo de credenciais, spam, serviços de proxy e cargas de negação de serviço.

O que o operador nunca gastou

As moedas roubadas foram amplamente deixadas intocadas, o que se revelou a decisão mais lucrativa. A CrowdStrike avalia o portfólio nunca gasto em um pico de cerca de 147 milhões de rublos em janeiro de 2025, um valor nominal de US$ 1,35 milhão, ou aproximadamente o poder de compra de US$ 4 milhões em uma capital ocidental.

A Sality sobreviveu desde 2003 porque não tinha um servidor central para ser apreendido. Máquinas infectadas conversavam diretamente umas com as outras, e o malware se espalhava anexando-se a arquivos executáveis passados por compartilhamentos de rede e unidades removíveis, regenerando-se sem esforço de seu operador.

Myriad: Próximo movimento do preço do Bitcoin? Clique para fazer sua previsão.

Essa arquitetura também foi a porta de entrada. Os bots aceitavam qualquer máquina acessível que respondesse corretamente ao handshake, sem verificar quem estava se juntando. A equipe de Operações de Contra-Adversários da CrowdStrike usou esse acesso para remover pares legítimos da lista de endereços de cada bot e inserir seus próprios sinkholes, isolando mais de 15.000 máquinas em todo o mundo.

O Departamento de Justiça, o FBI e o Serviço de Investigação Criminal de Defesa apreenderam domínios ligados à Sality nos EUA, enquanto a polícia na Bulgária, Hungria e Romênia derrubou outros na Europa. A Shadowserver Foundation está trabalhando com provedores de internet para notificar as vítimas.

O operador, que a CrowdStrike rastreia como SALTY SPIDER, ocasionalmente direcionava a botnet para alvos próprios. Uma carga de negação de serviço em setembro de 2023 atingiu a AvanChange, uma exchange russa de criptomoedas, e foi compilada segundos antes do upload, o que a CrowdStrike interpreta como uma resposta impulsiva a uma queixa pessoal. A empresa acredita que o operador usava exchanges como essa para converter moedas roubadas em dinheiro.

Máquinas infectadas agora reportam para sinkholes controlados pela CrowdStrike, em vez de seus proprietários. A empresa publicou regras de detecção e indicadores de rede, e alerta que o malware já presente nessas máquinas permanece ativo até que alguém o remova.