El ataque de "copiar y pegar" de direcciones de cripto sigue activo tras la interrupción de la botnet Sality

iconCryptoSlate
Compartir
AI summary iconResumen
Los informes sobre noticias en la cadena indican que la interrupción de la botnet Sality el 31 de agosto de 2026 detuvo la distribución de nuevo malware, pero no eliminó las amenazas existentes. Más de 33.000 dispositivos siguen infectados con EggJagger, una carga útil que intercambia direcciones de criptomonedas y redirige pagos. Las noticias de criptomonedas destacan el riesgo continuo, ya que los usuarios deben eliminar manualmente el malware. El operador de la botnet ya no puede enviar actualizaciones, pero las amenazas locales persisten.

La interrupción del 31 de agosto de la botnet Sality cortó la capacidad de su operador para entregar nuevo software malicioso a las computadoras infectadas, mientras que el malware ya presente en esos dispositivos permaneció activo, según CrowdStrike's Sept. 1 report. Los usuarios de máquinas infectadas aún necesitan eliminar el malware instalado, incluyendo una herramienta que intercambia direcciones de criptomonedas y puede redirigir pagos.

CrowdStrike dijo que la botnet permitió la distribución de carga útil a más de 33.000 máquinas infectadas en todo el mundo. La cifra mide computadoras comprometidas; el número de usuarios que perdieron criptomonedas no se especifica.

El Departamento de Justicia anunció la operación multinacional el 1 de septiembre de 2026, tras la acción del día anterior. Las autoridades estadounidenses incautaron dominios vinculados a Sality, mientras que los socios en Bulgaria, Hungría y Rumania actuaron contra dominios adicionales.

Cómo sobrevive el riesgo de pago

CrowdStrike identificó a EggJagger como la carga útil principal de Sality durante los últimos ocho años. La herramienta monitorea el portapapeles en busca de direcciones de criptomonedas y las sustituye por otras controladas por el operador, incluyendo cuando alguien copia una dirección de bitcoin o ethereum para un pago.

El paso peligroso es enviar a la dirección sustituida. Un usuario puede tener la intención de pagar al destinatario correcto, pero pegar un destino diferente en el formulario de pago. La redirección tiene efecto si el usuario envía fondos a ese destino.

Lecturas relacionadas

El malware CryptoBandits permite a los criminales usar tu unidad USB para acceder a monederos de criptomonedas – Microsoft advierte

El software de intercambio de direcciones ya instalado en una computadora puede seguir funcionando después de que se corten las comunicaciones de Sality. Por lo tanto, los usuarios con una infección confirmada aún necesitan eliminar el malware de sus dispositivos.

La interrupción de Sality el 31 de agosto de 2026 bloqueó la entrega de nuevos payloads, mientras que EggJagger instalado puede intercambiar direcciones de pago copiadas. El flujo muestra la redirección del pago si el usuario envía a la dirección sustituida, seguido de la detección y eliminación del malware.

CrowdStrike describe a Sality como un infectador de archivos: se adjunta a archivos ejecutables y se propaga a través de comparticiones de red, unidades extraíbles y intercambio de archivos. Esos archivos infectados representan un problema separado de las conexiones de red interrumpidas por la operación.

La interrupción modificó las listas de pares que utilizan las máquinas infectadas para comunicarse, aislándolas del operador e insertando servidores controlados por los defensores conocidos como sinkholes. CrowdStrike dijo que los bots aislados ya no podían recibir instrucciones para descargar cargas útiles ni transferencias directas de archivos maliciosos. Los socios también dieron de baja URLs que alojaban cargas útiles.

Para los operadores de red, CrowdStrike recomienda revisar los registros de red y la telemetría de los dispositivos en busca de tráfico UDP hacia su dirección faro, 188.166.101[.]148. La empresa indica que una coincidencia indica una infección por Sality que requiere corrección. Su informe técnico también proporciona reglas de detección YARA para escanear procesos en ejecución.

Lecturas relacionadas

40 extensiones maliciosas de Firefox atacaron monederos de criptomonedas, y 9 comenzaron como herramientas de puntuación deportiva

El Departamento de Justicia dijo que la Fundación Shadowserver está trabajando con proveedores de servicios de internet y equipos de respuesta a incidentes de seguridad informática para identificar infecciones y ayudar a notificar a los usuarios afectados y apoyar la remediación.

Para los usuarios de computadoras infectadas, la remediación aborda el malware que aún puede reemplazar una dirección de pago copiada. La interrupción de la botnet por sí sola deja esa amenaza local en su lugar.

Lecturas relacionadas

Detecta el fraude cripto antes de enviar

La publicación El ataque de “copiar y pegar” en direcciones de cripto activas amenaza a los usuarios incluso después de que una limpieza importante de malware cortara a los hackers apareció por primera vez en CryptoSlate.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.