EE.UU. y UE desmantelan la botnet Sality que roba ethereum y bitcoin

icon币界网
Compartir
AI summary iconResumen
El Departamento de Justicia de EE. UU. y CrowdStrike, con el apoyo de las fuerzas del orden de la UE y los Balcanes, desmantelaron la botnet Sality el 1 de septiembre, enfocándose en su papel para robar ethereum y bitcoin. La botnet, activa desde 2003, utilizó la carga útil EggJagger para reemplazar las direcciones del monedero en transacciones del portapapeles, desviando fondos durante ocho años. Se aislaron más de 15 000 dispositivos infectados a nivel global, y se incautaron dominios en EE. UU. y la UE. La operación se alinea con los esfuerzos del MiCA (Regulación de Mercados de Activos Criptográficos de la UE) para fortalecer los mercados de criptoactivos. CrowdStrike estima que EggJagger generó al menos $150 000 para los atacantes, con los activos robados alcanzando un pico de $135 000 en enero de 2025.
CoinDesk informa:

El Departamento de Justicia de EE. UU. y la empresa de ciberseguridad CrowdStrike anunciaron el 1 de septiembre que, en colaboración con las autoridades de Bulgaria, Hungría y Rumania, han desmantelado la red zombie Sality, activa durante mucho tiempo. Esta red ha estado propagándose desde 2003 y, durante los últimos ocho años, ha robado principalmente bitcoins y ether modificando las direcciones de billeteras criptográficas en las computadoras de las víctimas.

Durante los últimos ocho años, se ha utilizado principalmente para reemplazar direcciones de billetera

CrowdStrike indica que la carga principal reciente de Sality es el malware llamado EggJagger. Cuando el usuario copia la dirección de su billetera para realizar una transferencia, el programa reemplaza la dirección en el portapapeles por una controlada por el atacante, lo que provoca la transferencia de fondos.

La empresa estima que solo EggJagger generó al menos 12,1 millones de rublos en ingresos para los operadores, aproximadamente 150.000 dólares estadounidenses. Antes de esto, Sality también se utilizó para robar credenciales de cuentas, enviar correo no deseado, ofrecer servicios de proxy y lanzar ataques de denegación de servicio.

La posición no utilizada alcanzó temporalmente los 1,35 millones de dólares.

CrowdStrike indicó que la mayor parte de los activos criptográficos robados no se vendieron inmediatamente. A medida que aumentó el precio de las criptomonedas, esta posición no utilizada alcanzó un valor nominal de aproximadamente 147 millones de rublos, equivalente a unos 1,35 millones de dólares estadounidenses, en enero de 2025.

Esto significa que los atacantes obtuvieron una ganancia contable superior a la cantidad inicial robada al mantener a largo plazo los activos sustraídos. El informe también indica que, según la capacidad de compra en las principales ciudades occidentales, el valor pico de estos activos equivale aproximadamente a 4 millones de dólares estadounidenses.

Cierre simultáneo de infraestructuras relacionadas en múltiples países

Sality ha podido persistir durante años, en parte porque no tiene un servidor central único. Los dispositivos infectados se comunican directamente entre sí, y el malware también se adjunta a archivos ejecutables, propagándose continuamente a través de redes compartidas y dispositivos de almacenamiento móvil.

Sin embargo, esta estructura punto a punto se convirtió en una vulnerabilidad que los equipos de cumplimiento y seguridad pudieron explotar. CrowdStrike indicó que los nodos de Sality casi nunca verifican la identidad de los dispositivos que se unen. Su equipo aprovechó esto para eliminar los nodos legítimos de la lista de direcciones de los dispositivos infectados y reemplazarlos con direcciones de servidores trampa bajo su control, aislando finalmente más de 15.000 máquinas en todo el mundo.

El Departamento de Justicia de EE. UU., el FBI y la Dirección de Investigaciones Penales de Defensa han incautado en EE. UU. los dominios relacionados con Sality, mientras que la policía de Bulgaria, Hungría y Rumania llevó a cabo acciones de desconexión en Europa. La Fundación Shadowserver está colaborando con proveedores de servicios de internet para notificar a las víctimas.

Información adicional: CrowdStrike también mencionó que el operador conocido como SALTY SPIDER utilizó este ataque de red para atacar el intercambio de criptomonedas ruso AvanChange en septiembre de 2023. Algunos de los dispositivos infectados actualmente han sido redirigidos a servidores de pozo negro controlados por CrowdStrike, pero el malware en las máquinas aún debe ser eliminado manualmente por el usuario.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.