Operación internacional contra la botnet Sality
Se ha llevado a cabo una operación contra la botnet Sality y el malware asociado, señalado en Estados Unidos como una herramienta utilizada para el robo de criptomonedas. El Departamento de Justicia de EE. UU. informó el martes en un comunicado de que la red fue interrumpida con el apoyo de autoridades de Bulgaria, Hungría y Rumanía, así como de socios del sector privado como CrowdStrike y Shadowserver Foundation.
Según las autoridades, Sality se utilizaba desde 2003 para instalar software malicioso en dispositivos comprometidos. En el comunicado se indicó que esta infraestructura estaba vinculada tanto al robo de criptoactivos como a distintos ciberataques.
¿Quién participó en la operación?
La investigación se llevó a cabo mediante la colaboración entre organismos públicos y empresas de ciberseguridad. Según la información del expediente, la estructura objetivo se basaba en un mecanismo de botnet que operaba a escala internacional y reunía dispositivos infectados dentro de una red entre pares.
¿Cómo cambiaba el malware las direcciones de monedero?
Según la evaluación de CrowdStrike, la estructura detrás de Sality utilizó durante los últimos ocho años una herramienta de clipjacking llamada EggJagger. Esta herramienta vigilaba las direcciones de monedero de criptomonedas que los usuarios copiaban al portapapeles y las sustituía de forma silenciosa por direcciones controladas por los atacantes.
Este método hacía que, especialmente en transferencias de Bitcoin y Ethereum, el pago se redirigiera a otro monedero sin que el usuario lo advirtiera. Según la empresa, mediante este sistema se robaron al menos 12,1 millones de rublos, es decir, unos 150.000 dólares, en criptoactivos.
¿Qué dicen las cifras?
CrowdStrike informó de que el valor de los activos digitales no gastados alcanzó un máximo de aproximadamente 1,5 millones de dólares en enero de 2025. Estos datos muestran que los ataques de sustitución de direcciones, aunque parezcan de importes reducidos, pueden acumular un volumen financiero importante con el tiempo.
Datos destacados
- El número de dispositivos infectados que formarían parte de la botnet ronda los 15.000.
- Se informó de que la red comprobaba si los sistemas estaban en línea cada 40 minutos.
- El periodo de actividad relacionado con el robo de criptomonedas abarca los últimos ocho años.
¿Cuál fue el resultado de la intervención?
Las autoridades estadounidenses y CrowdStrike сообщили que, tras el trabajo realizado, los responsables detrás de Sality perdieron la capacidad de comunicarse con las máquinas infectadas. Así, se anunció que una parte importante de la infraestructura utilizada para el robo de criptomonedas mediante el cambio de direcciones quedó desactivada.
El caso volvió a poner de relieve que el malware que ataca el hábito de copiar y pegar en las transferencias de criptomonedas puede provocar pérdidas económicas directas. Al mismo tiempo, la operación mostró que la cooperación entre las autoridades públicas y el sector privado es cada vez más decisiva en la lucha contra el cibercrimen transfronterizo.
"""
Comentarios (0)
Aún no hay comentarios. Sea el primero.
Escribir Comentario