
Las autoridades federales de EE. UU. dicen que han ayudado a interrumpir una operación de ciberdelincuencia de larga duración vinculada al robo de criptomonedas, trabajando junto con socios internacionales y expertos en ciberseguridad del sector privado. El Departamento de Justicia anunció que se dirigió al malware Sality y su infraestructura de botnet en un esfuerzo que abarcó múltiples países.
Según el Departamento de Justicia de EE. UU., la operación involucró a las autoridades búlgaras, húngaras y rumanas, así como a socios como CrowdStrike y la Shadowserver Foundation. El departamento indicó que Sality se utilizó para comprometer dispositivos y facilitar el robo de activos digitales, con actividades rastreadas hasta 2003.
Principales conclusiones
- El Departamento de Justicia de EE. UU. dijo que interrumpió la botnet Sality y el malware asociado en un esfuerzo internacional de desmantelamiento.
- CrowdStrike vinculó el esquema con comportamientos de clipjacking que apuntan a direcciones de monederos de criptomonedas copiadas al portapapeles.
- Funcionarios de EE. UU. y CrowdStrike describieron una botnet punto a punto de aproximadamente 15,000 computadoras infectadas que verifican la conectividad cada 40 minutos.
- CrowdStrike informó que se robaron al menos 12,1 millones de rublos (aproximadamente $150,000) durante un período de ocho años relacionados con activos digitales "nunca gastados", con un valor máximo alrededor de enero de 2025.
Lo que el Departamento de Justicia dice que fue objetivo
En un aviso del martes, el Departamento de Justicia de EE.UU. declaró que había “interrumpido la botnet y el malware Sality” mediante una operación internacional coordinada. El anuncio del departamento nombra a agencias gubernamentales de Bulgaria, Hungría y Rumania, y también cita el apoyo del sector privado de CrowdStrike y la Shadowserver Foundation.
Las autoridades indicaron que el malware Sality fue responsable de instalar código malicioso en sistemas comprometidos. Vincularon esa actividad tanto con el robo de criptomonedas como con ciberataques más amplios. Aunque el anuncio presenta la acción como una interrupción en lugar de una eliminación total, el mensaje es claro: la operación interfirió con la capacidad del malware para coordinarse con las máquinas infectadas.
El anuncio también subraya por qué las botnets siguen siendo un vector de amenaza clave para el sector cripto. Los operadores de malware pueden utilizar puntos finales comprometidos para manipular a los usuarios y mover activos robados, convirtiendo operaciones comunes de monedero—como copiar y pegar—en momentos de vulnerabilidad.
El mecanismo de clipjacking detrás del robo de cripto
CrowdStrike proporcionó detalles técnicos sobre cómo los actores detrás de Sality supuestamente recolectaron pagos en criptomonedas. En una publicación que describe la operación, la empresa dijo que los criminales utilizaron EggJagger, descrito como una “herramienta de clipjacking” que monitorea el portapapeles de un dispositivo en busca de direcciones de monederos de criptomonedas.
El método está diseñado para que las víctimas dificilmente lo noten. Cuando un usuario copia una dirección de Bitcoin o Ethereum para enviar fondos, CrowdStrike dijo que el malware puede reemplazar silenciosamente esa dirección por otra controlada por el atacante. En su explicación, CrowdStrike señaló que “los fondos son redirigidos” cuando la víctima pega la dirección de destino alterada en un pago.
Esto es relevante para inversores y usuarios porque destaca una clase persistente de riesgos relacionados con monederos: los ataques no siempre requieren que los usuarios instalen software claramente malicioso. En cambio, pueden comprometer el comportamiento normal del dispositivo y redirigir silenciosamente las transacciones.
Detalles de escala y operación descritos por CrowdStrike
CrowdStrike dijo que, en los ocho años anteriores a la interrupción, los operadores detrás de Sality utilizaron EggJagger para robar al menos 12,1 millones de rublos—aproximadamente $150,000 en criptomonedas—redirigiendo direcciones del monedero copiadas. La empresa también informó que el valor de los Activos digitales "nunca gastados" alcanzó su punto máximo de aproximadamente $1,5 millones en enero de 2025.
Los funcionarios y CrowdStrike describieron una arquitectura de red construida alrededor de la comunicación punto a punto. En su cuenta, alrededor de 15,000 computadoras infectadas formaron una botnet que verificaba si los sistemas estaban en línea cada 40 minutos. La cadencia operativa es notable: tales patrones de comunicación periódica a menudo ayudan a los atacantes a mantener el control mientras mantienen el tráfico de comando y control manejable.
Como resultado de los esfuerzos de las autoridades, CrowdStrike y funcionarios estadounidenses dijeron que los delincuentes “perdieron la capacidad de comunicarse con las máquinas infectadas”. Este cambio es un resultado práctico de las operaciones de desmantelamiento: incluso si algunos malware permanecen en los puntos finales, la capacidad del atacante para coordinar, actualizar tácticas o gestionar robos automatizados puede reducirse significativamente.
Por qué esta retirada es significativa para la seguridad de las criptomonedas
Los ecosistemas criminales basados en la manipulación del portapapeles reflejan una realidad más amplia para el espacio de las criptomonedas: el comportamiento del usuario y la integridad del dispositivo suelen ser los eslabones más débiles. El caso Sality/EggJagger demuestra que incluso acciones básicas, como copiar direcciones, pueden convertirse en una superficie de ataque cuando está presente malware.
Para los defensores, el episodio refuerza la importancia de fortalecer los puntos finales y monitorear actividades sospechosas en el portapapeles, no solo las señales tradicionales de infección por malware. Para los usuarios de cripto, refuerza la necesidad de prácticas más seguras para transferencias, como verificar direcciones a través de canales confiables y tener precaución cuando las transacciones se preparan en sistemas potencialmente comprometidos.
Desde una perspectiva más amplia del mercado, interrupciones como esta pueden reducir el flujo de activos robados, aunque el impacto inmediato exacto es difícil de cuantificar solo con los informes públicos. Lo que queda claro a partir de los anuncios es que las fuerzas del orden y los investigadores de seguridad pudieron interferir con una estructura de cibercrimen madura que había estado activa durante años.
Mirando hacia adelante, los lectores deben vigilar dos aspectos: si los informes adicionales aclaran cuántas víctimas se vieron afectadas en total, y si los equipos de seguridad publican indicadores o guías de mitigación relacionados con las técnicas de Sality y EggJagger. Dado que la capacidad de comunicarse con las máquinas infectadas se ha interrumpido, la pregunta más duradera es qué tan rápido los atacantes intentarán reconstruir capacidades similares de robo de portapapeles en otros lugares.
Este artículo se publicó originalmente como U.S. Officials Partner With CrowdStrike to Disrupt Crypto-Theft Malware en Crypto Breaking News – tu fuente confiable para noticias de cripto, noticias de bitcoin y actualizaciones de cadena de bloques.





