Una operación internacional coordinada por autoridades, CrowdStrike y Shadowserver Foundation logró aislar a Sality, una botnet activa desde 2003 que distribuía malware y utilizaba EggJagger para desviar pagos en BTC y ETH hacia billeteras criminales.
***
- Sality operaba desde 2003 y llegó a distribuir código malicioso en más de 15.000 máquinas alrededor del mundo.
- EggJagger reemplazaba direcciones de billeteras copiadas al portapapeles y permitió robar al menos USD $150.000 en criptomonedas.
- La operación de sinkhole eliminó los superpares legítimos e insertó nodos controlados para romper la comunicación de la botnet.
Una operación internacional coordinada por agencias de aplicación de la ley, CrowdStrike y Shadowserver Foundation logró interrumpir Sality, una botnet peer-to-peer activa desde 2003 y vinculada con más de 15.000 máquinas infectadas en todo el mundo. La red criminal distribuía distintas clases de malware, pero durante los últimos ocho años concentró su actividad en EggJagger, una herramienta diseñada para interceptar pagos con criptomonedas y redirigirlos hacia billeteras controladas por los atacantes.
CrowdStrike informó que su equipo de Counter Adversary Operations participó en la operación junto con organismos internacionales el 31 de agosto de 2026. La intervención no consistió únicamente en incautar dominios o apagar servidores centrales, una estrategia menos eficaz contra una arquitectura descentralizada. Los participantes ejecutaron una operación de sinkhole peer-to-peer para aislar progresivamente los equipos infectados, cortar el canal de comunicación del operador y obtener visibilidad sobre las víctimas que todavía permanecían conectadas.
Una botnet longeva con múltiples usos criminales
Sality comenzó a operar en 2003 y se convirtió en una de las redes maliciosas más persistentes de su tipo, precisamente porque su infraestructura peer-to-peer no dependía de un único punto de control. A lo largo de los años, sus operadores la emplearon para distribuir diferentes cargas maliciosas, entre ellas herramientas de robo de credenciales, campañas de spam, servicios de proxy, explotación de redes y ataques distribuidos de denegación de servicio.
La diversidad de funciones permitió que la botnet conservara valor para sus responsables incluso cuando cambiaban las prioridades delictivas o aparecían nuevas familias de malware. En lugar de limitarse a una campaña específica, Sality funcionaba como una plataforma flexible capaz de entregar código dañino a los equipos comprometidos y de mantenerlos disponibles para futuras instrucciones.
Según la información publicada por The Register, la carga principal utilizada por Sality durante los últimos ocho años fue EggJagger, un malware enfocado en las transacciones con activos digitales. CrowdStrike estimó que el operador obtuvo al menos USD $150.000 en criptomonedas mediante esa herramienta, una cifra atribuida únicamente a la actividad conocida de EggJagger.
El mecanismo atacaba un momento especialmente vulnerable del proceso de pago: cuando la persona copiaba una dirección de billetera para pegarla en un exchange, una aplicación o un dispositivo. EggJagger vigilaba el portapapeles y sustituía silenciosamente la dirección legítima por otra controlada por los delincuentes, de modo que la transferencia podía completarse sin que la víctima advirtiera el cambio.
El robo de direcciones en el portapapeles
El fraude aprovechaba una característica habitual de las operaciones con criptomonedas: las direcciones suelen ser largas, difíciles de memorizar y poco prácticas para verificar carácter por carácter. Cuando el usuario copiaba una dirección de BTC o ETH, el malware podía reemplazarla antes de que fuera pegada en el campo de destino, convirtiendo una acción rutinaria en una transferencia hacia los atacantes.
La sustitución no necesitaba alterar la interfaz de la billetera ni mostrar una alerta evidente, porque ocurría en segundo plano dentro del equipo comprometido. Esa discreción aumentaba las probabilidades de éxito y podía retrasar la detección hasta que el envío ya se hubiera confirmado en la red correspondiente.
El caso también muestra por qué la seguridad de una transacción no depende exclusivamente de la blockchain o de la billetera utilizada. Aunque las redes de criptomonedas registran públicamente las transferencias, recuperar los fondos resulta complicado cuando el punto de fallo está en el dispositivo del usuario y la dirección fue cambiada antes de firmar el pago.
La estimación de USD $150.000 no representa necesariamente el daño total asociado con Sality, ya que la botnet tuvo otros usos y pudo haber distribuido cargas distintas en momentos anteriores. Sin embargo, la cifra permite dimensionar el impacto concreto de una técnica que, mediante una modificación invisible en el portapapeles, convertía pagos legítimos en ingresos para una operación criminal.
Cómo funcionó el aislamiento mediante sinkholes
El equipo de Counter Adversary Operations de CrowdStrike explicó que la operación se dirigió a la lista de pares almacenada por cada bot, una estructura esencial para que la red conservara su conocimiento de otros equipos infectados. Cada nodo de Sality mantenía referencias a superpares, es decir, máquinas infectadas y accesibles públicamente que actuaban como columna vertebral de la comunicación peer-to-peer.
Los bots verificaban cada 40 minutos si esos pares continuaban disponibles y eliminaban de sus listas a los que no respondían. La operación aprovechó ese comportamiento para retirar los superpares legítimos, introducir entradas de sinkhole preparadas por los investigadores y aislar de forma continua a más máquinas comprometidas.
Una vez separado del operador, cada bot dejó de recibir instrucciones para descargar nuevas cargas maliciosas o transferirlas directamente a otros equipos. CrowdStrike describió el resultado como una ruptura efectiva de la botnet, porque la red perdió la capacidad de coordinar sus acciones aunque los dispositivos infectados no desaparecieran de inmediato.
Los sinkholes también cumplieron una función de seguimiento y respuesta, no solo de interrupción técnica. Al redirigir las conexiones hacia infraestructura controlada durante la operación, las autoridades y los socios de la industria pudieron observar el avance del aislamiento, identificar infecciones y ayudar a notificar a las personas afectadas.
Incautaciones y próximos pasos para las víctimas
Además de la maniobra sobre la red peer-to-peer, el Departamento de Justicia de Estados Unidos, el FBI y el Servicio de Investigación Criminal de Defensa de la Oficina del Inspector General del Departamento de Defensa incautaron en territorio estadounidense dominios vinculados con Sality. Estas medidas atacaron parte de la infraestructura asociada con la botnet y complementaron el trabajo realizado sobre la comunicación entre los equipos comprometidos.
En Europa, las autoridades de Bulgaria, Hungría y Rumania actuaron contra otros dominios relacionados con Sality que estaban alojados en la región. La participación de varios países refleja la naturaleza transfronteriza de la red, cuyos equipos infectados y recursos operativos podían encontrarse en jurisdicciones distintas.
Shadowserver Foundation trabaja ahora con proveedores de servicios de Internet y Equipos de Respuesta a Incidentes de Seguridad Informática, conocidos como CSIRT, para identificar infecciones y facilitar la notificación y remediación. El objetivo es que el desmantelamiento no termine con la interrupción de la infraestructura, sino que permita a los propietarios limpiar los dispositivos y reducir el riesgo de nuevas intrusiones.
Para los usuarios de criptomonedas, el episodio refuerza la necesidad de verificar la dirección completa antes de confirmar un envío, especialmente cuando el texto fue copiado desde otro programa. La operación frenó la coordinación de Sality y EggJagger, pero la amenaza general de los malware que manipulan portapapeles continuará mientras los dispositivos personales sigan siendo un punto de entrada rentable para los delincuentes.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Anthropic presenta EFS para combinar privacidad de datos y detección de uso indebido
Criptomonedas
Grayscale, a16z y CCI piden a la SEC evitar restricciones generales para los ETF cripto
AltCoins
Monero (XMR) se mantiene firme sobre USD $517 y consolida su tendencia alcista
Análisis de mercado