La interrupción del 31 de agosto de la botnet Sality cortó la capacidad de su operador para entregar nuevo software malicioso a las computadoras infectadas, mientras que el malware ya presente en esos dispositivos permaneció activo, según CrowdStrike's Sept. 1 report. Los usuarios de máquinas infectadas aún necesitan eliminar el malware instalado, incluyendo una herramienta que intercambia direcciones de criptomonedas y puede redirigir pagos.
CrowdStrike dijo que la botnet permitió la distribución de carga útil a más de 33.000 máquinas infectadas en todo el mundo. La cifra mide computadoras comprometidas; el número de usuarios que perdieron criptomonedas no se especifica.
El Departamento de Justicia anunció la operación multinacional el 1 de septiembre de 2026, tras la acción del día anterior. Las autoridades estadounidenses incautaron dominios vinculados a Sality, mientras que los socios en Bulgaria, Hungría y Rumania actuaron contra dominios adicionales.
Cómo sobrevive el riesgo de pago
CrowdStrike identificó a EggJagger como la carga útil principal de Sality durante los últimos ocho años. La herramienta monitorea el portapapeles en busca de direcciones de criptomonedas y las sustituye por otras controladas por el operador, incluyendo cuando alguien copia una dirección de bitcoin o ethereum para un pago.
El paso peligroso es enviar a la dirección sustituida. Un usuario puede tener la intención de pagar al destinatario correcto, pero pegar un destino diferente en el formulario de pago. La redirección tiene efecto si el usuario envía fondos a ese destino.
El software de intercambio de direcciones ya instalado en una computadora puede seguir funcionando después de que se corten las comunicaciones de Sality. Por lo tanto, los usuarios con una infección confirmada aún necesitan eliminar el malware de sus dispositivos.
CrowdStrike describe a Sality como un infectador de archivos: se adjunta a archivos ejecutables y se propaga a través de comparticiones de red, unidades extraíbles y intercambio de archivos. Esos archivos infectados representan un problema separado de las conexiones de red interrumpidas por la operación.
La interrupción modificó las listas de pares que utilizan las máquinas infectadas para comunicarse, aislándolas del operador e insertando servidores controlados por los defensores conocidos como sinkholes. CrowdStrike dijo que los bots aislados ya no podían recibir instrucciones para descargar cargas útiles ni transferencias directas de archivos maliciosos. Los socios también dieron de baja URLs que alojaban cargas útiles.
Para los operadores de red, CrowdStrike recomienda revisar los registros de red y la telemetría de los dispositivos en busca de tráfico UDP hacia su dirección faro, 188.166.101[.]148. La empresa indica que una coincidencia indica una infección por Sality que requiere corrección. Su informe técnico también proporciona reglas de detección YARA para escanear procesos en ejecución.
El Departamento de Justicia dijo que la Fundación Shadowserver está trabajando con proveedores de servicios de internet y equipos de respuesta a incidentes de seguridad informática para identificar infecciones y ayudar a notificar a los usuarios afectados y apoyar la remediación.
Para los usuarios de computadoras infectadas, la remediación aborda el malware que aún puede reemplazar una dirección de pago copiada. La interrupción de la botnet por sí sola deja esa amenaza local en su lugar.
La publicación El ataque de “copiar y pegar” en direcciones de cripto activas amenaza a los usuarios incluso después de que una limpieza importante de malware cortara a los hackers apareció por primera vez en CryptoSlate.


