La desarticulación de Sality aísla más de 15,000 máquinas utilizadas en robo de criptomonedas
Puntos clave
- •Sality ha estado activa desde 2003 y luego operó como una red botnet peer-to-peer sin un servidor central de mando y control.
- •Durante los últimos ocho años, Sality entregó principalmente EggJagger, que monitoreaba el portapapeles y reemplazaba direcciones de criptomonedas en dispositivos infectados.
- •CrowdStrike estima que EggJagger fue responsable de al menos 12.1 millones de rublos, o aproximadamente $150,000, en criptomonedas robadas.
- •La interrupción aisló a más de 15,000 máquinas infectadas al manipular listas de pares e insertar sinkholes controlados por CrowdStrike.
- •CrowdStrike señaló que la desarticulación no eliminó el malware de los sistemas comprometidos, por lo que los dispositivos afectados aún requieren remediación.

CrowdStrike y el Departamento de Justicia de Estados Unidos interrumpieron la red de bots Sality, aislando más de 15,000 máquinas infectadas que habían sido utilizadas para distribuir cargas maliciosas. Activa desde 2003, Sality pasó los últimos ocho años entregando principalmente EggJagger, una herramienta que monitoreaba las direcciones copiadas de billeteras de criptomonedas y las reemplazaba por direcciones controladas por su operador.
La operación apuntó a una debilidad dañina en los flujos de pago con criptomonedas. Cuando un malware cambia una dirección antes de que se complete un pago, los fondos pueden redirigirse a otro destinatario. CrowdStrike estima que EggJagger por sí solo fue responsable de al menos 12.1 millones de rublos, o aproximadamente $150,000, en criptomonedas robadas.
Today the @FBI , @TheJusticeDept , and the Defense Criminal Investigative Service (DCIS) announced a multinational operation with actions in the United States and Europe to disrupt the botnet known as Sality. Since 2003, the Sality botnet has installed malware on compromised… pic.twitter.com/HNIY3oCGYr — FBI Cyber Division (@FBICyberDiv) September 1, 2026
Today the @FBI , @TheJusticeDept , and the Defense Criminal Investigative Service (DCIS) announced a multinational operation with actions in the United States and Europe to disrupt the botnet known as Sality.
Since 2003, the Sality botnet has installed malware on compromised… pic.twitter.com/HNIY3oCGYr
— FBI Cyber Division (@FBICyberDiv) September 1, 2026
Sality fue observado por primera vez en 2003 y luego evolucionó hasta convertirse en una red botnet peer-to-peer. En lugar de depender de un servidor central de mando y control, las máquinas infectadas se comunicaban directamente entre sí. El malware también se propagaba al adjuntarse a archivos ejecutables compartidos a través de recursos compartidos de red, unidades extraíbles y compartición de archivos.
Según CrowdStrike, la función técnica de Sality era desplegar cargas adicionales en máquinas infectadas. Durante los últimos ocho años, EggJagger se convirtió en su carga principal.
La herramienta de clipjacking monitoreaba el portapapeles de la víctima en busca de direcciones de billeteras de criptomonedas y las reemplazaba en silencio por una dirección controlada por el operador. Por ello, una persona que copiara una dirección de Bitcoin o Ethereum para realizar un pago podía ver sus fondos redirigidos lejos del destinatario previsto.
Este mecanismo difiere de una vulneración de un exchange o de un exploit en un contrato inteligente. Involucraba el dispositivo y el portapapeles usados en el proceso de preparar un pago con criptomonedas, en lugar de un ataque a la propia blockchain.
Lo que demuestra la desarticulación, y lo que no
El equipo de Counter Adversary Operations de CrowdStrike utilizó el diseño peer-to-peer de Sality en contra de la botnet. La operación manipuló las listas de pares al eliminar pares legítimos e insertar sinkholes controlados por CrowdStrike. Esto aisló a las máquinas infectadas del control del operador e impidió que la botnet recibiera nuevas tareas.
El Departamento de Justicia de Estados Unidos, el FBI y el Defense Criminal Investigative Service tomaron medidas contra infraestructura vinculada a Sality en Estados Unidos. Socios policiales en Bulgaria, Hungría y Rumania respaldaron acciones relacionadas en Europa. The Shadowserver Foundation está trabajando con proveedores de internet para notificar a las víctimas.
CrowdStrike identifica al operador como SALTY SPIDER. La firma dijo que las criptomonedas robadas en su mayoría no se gastaron, y que la cartera alcanzó un valor máximo de unos 147 millones de rublos en enero de 2025, nominalmente alrededor de $1.35 millones.
Interrumpir el canal de control del operador no elimina el malware de los sistemas comprometidos. CrowdStrike dijo que el malware ya presente en las máquinas infectadas permanece activo hasta que se elimina, lo que significa que los sistemas afectados todavía requieren remediación.
Por qué el robo importa para los usuarios de criptomonedas
El total confirmado robado por EggJagger se limita a una sola familia de cargas, pero el mecanismo muestra cómo el malware puede interferir con un flujo de pago rutinario. Una dirección copiada puede provenir de una fuente legítima, mientras que el contenido del portapapeles se altera en un dispositivo infectado antes de que se complete la transacción.
Las más de 15,000 máquinas aisladas durante la operación ilustran la escala de la infraestructura que CrowdStrike abordó. El caso se centra en la sustitución en el portapapeles: el malware monitoreaba direcciones de billeteras de criptomonedas y las reemplazaba con direcciones controladas por el operador, redirigiendo pagos realizados desde computadoras infectadas.
Bitcoin y la desarticulación de Sality
El contexto de mercado de Bitcoin y la operación contra Sality son temas separados. La botnet utilizó direcciones de criptomonedas como parte de su esquema de robo, pero la evidencia en torno a la desarticulación no establece una conexión entre la operación y la dirección del mercado de Bitcoin.
La desarticulación es, más bien, un desarrollo de ciberseguridad relacionado con la seguridad de los flujos de pago en dispositivos comprometidos. Su efecto inmediato, según CrowdStrike, fue aislar las máquinas infectadas para que el operador ya no pudiera comunicarse con ellas ni emitir nuevas instrucciones.
Para los usuarios de criptomonedas, la cuestión central no es un cambio en la blockchain subyacente. Es el riesgo de que un malware en un dispositivo pueda alterar la información de pago durante un flujo de transacción. La presencia continua de malware en las máquinas afectadas también significa que la interrupción no limpió por sí sola esos sistemas.
Follow 99Bitcoins on X For the Latest Market Updates and Subscribe on YouTube For Daily Expert Market Analysis.
The post Sality Takedown Isolates 15,000 Machines Used in Crypto Theft appeared first on 99Bitcoins .