El Departamento de Justicia de EE. UU. y la empresa de ciberseguridad CrowdStrike anunciaron el 1 de septiembre que, en colaboración con las autoridades de Bulgaria, Hungría y Rumania, han desmantelado la red zombie Sality, activa durante mucho tiempo. Esta red ha estado propagándose desde 2003 y, durante los últimos ocho años, ha robado principalmente bitcoins y ether modificando las direcciones de billeteras criptográficas en las computadoras de las víctimas.
Durante los últimos ocho años, se ha utilizado principalmente para reemplazar direcciones de billetera
CrowdStrike indica que la carga principal reciente de Sality es el malware llamado EggJagger. Cuando el usuario copia la dirección de su billetera para realizar una transferencia, el programa reemplaza la dirección en el portapapeles por una controlada por el atacante, lo que provoca la transferencia de fondos.
La empresa estima que solo EggJagger generó al menos 12,1 millones de rublos en ingresos para los operadores, aproximadamente 150.000 dólares estadounidenses. Antes de esto, Sality también se utilizó para robar credenciales de cuentas, enviar correo no deseado, ofrecer servicios de proxy y lanzar ataques de denegación de servicio.
La posición no utilizada alcanzó temporalmente los 1,35 millones de dólares.
CrowdStrike indicó que la mayor parte de los activos criptográficos robados no se vendieron inmediatamente. A medida que aumentó el precio de las criptomonedas, esta posición no utilizada alcanzó un valor nominal de aproximadamente 147 millones de rublos, equivalente a unos 1,35 millones de dólares estadounidenses, en enero de 2025.
Esto significa que los atacantes obtuvieron una ganancia contable superior a la cantidad inicial robada al mantener a largo plazo los activos sustraídos. El informe también indica que, según la capacidad de compra en las principales ciudades occidentales, el valor pico de estos activos equivale aproximadamente a 4 millones de dólares estadounidenses.
Cierre simultáneo de infraestructuras relacionadas en múltiples países
Sality ha podido persistir durante años, en parte porque no tiene un servidor central único. Los dispositivos infectados se comunican directamente entre sí, y el malware también se adjunta a archivos ejecutables, propagándose continuamente a través de redes compartidas y dispositivos de almacenamiento móvil.
Sin embargo, esta estructura punto a punto se convirtió en una vulnerabilidad que los equipos de cumplimiento y seguridad pudieron explotar. CrowdStrike indicó que los nodos de Sality casi nunca verifican la identidad de los dispositivos que se unen. Su equipo aprovechó esto para eliminar los nodos legítimos de la lista de direcciones de los dispositivos infectados y reemplazarlos con direcciones de servidores trampa bajo su control, aislando finalmente más de 15.000 máquinas en todo el mundo.
El Departamento de Justicia de EE. UU., el FBI y la Dirección de Investigaciones Penales de Defensa han incautado en EE. UU. los dominios relacionados con Sality, mientras que la policía de Bulgaria, Hungría y Rumania llevó a cabo acciones de desconexión en Europa. La Fundación Shadowserver está colaborando con proveedores de servicios de internet para notificar a las víctimas.
Información adicional: CrowdStrike también mencionó que el operador conocido como SALTY SPIDER utilizó este ataque de red para atacar el intercambio de criptomonedas ruso AvanChange en septiembre de 2023. Algunos de los dispositivos infectados actualmente han sido redirigidos a servidores de pozo negro controlados por CrowdStrike, pero el malware en las máquinas aún debe ser eliminado manualmente por el usuario.


