
Las autoridades estadounidenses de aplicación de la ley, en cooperación con la empresa de ciberseguridad CrowdStrike y socios internacionales, anunciaron una operación dirigida al ecosistema del malware Sality, una cadena de infección que, según las autoridades, ha sido utilizada durante más de dos décadas para robar criptomonedas y llevar a cabo ciberataques.
En un anuncio del martes, el Departamento de Justicia de EE.UU. (DOJ) dijo que interrumpió la botnet Sality y el malware relacionado en un esfuerzo internacional que involucró a funcionarios búlgaros, húngaros y rumanos, así como socios del sector privado CrowdStrike y la Shadowserver Foundation. El DOJ vinculó a Sality con actividades de compromiso de larga duración que se remontan a 2003, incluyendo la instalación de malware en dispositivos afectados.
Principales conclusiones
- El Departamento de Justicia dice que la botnet y la infraestructura de malware Sality fueron interrumpidas mediante una operación internacional coordinada.
- CrowdStrike informa que se utilizó el “clipjacking” basado en el portapapeles para reemplazar las direcciones de criptomonedas con direcciones controladas por el atacante.
- Según CrowdStrike, las entidades detrás de Sality robaron al menos 12,1 millones de rublos (aproximadamente $150,000) durante los ocho años anteriores.
- Las autoridades describieron una botnet punto a punto de aproximadamente 15,000 computadoras infectadas que verificaban periódicamente si los objetivos estaban en línea.
- Durante la operación, se informó que los operadores de Sality perdieron la capacidad de comunicarse con las máquinas infectadas.
Por qué la suplantación del portapapeles es importante para la seguridad cripto
El detalle más importante en el informe es cómo funcionó el robo. CrowdStrike dijo que en los últimos ocho años, los operadores utilizaron EggJagger, una herramienta de clipjacking que monitorea el portapapeles de la víctima en busca de direcciones de monederos de criptomonedas y luego las reemplaza silenciosamente por direcciones controladas por el atacante.
En términos prácticos, el mecanismo apunta a un comportamiento común del usuario: copiar y pegar direcciones del monedero al enviar fondos. Según CrowdStrike, cuando una víctima copia una dirección de Bitcoin o Ethereum para completar un pago, los fondos se redirigen a la dirección sustituida.
Este tipo de ataque es particularmente dañino porque no requiere que la víctima firme transacciones maliciosas ni interactúe con un sitio web falso en el momento. En cambio, compromete el flujo de la transacción en el punto de ingreso de la dirección, lo que significa que los usuarios que confían en la copia y pegado del portapapeles pueden ser engañados incluso si nunca interactúan conscientemente con mensajes de malware o páginas de phishing.
Alcance e impacto reportado de la operación Sality
En su informe sobre la operación de desmantelamiento, CrowdStrike indicó que el enfoque de clipjacking permitió el robo de al menos 12,1 millones de rublos, o aproximadamente $150,000 en criptomonedas, durante el período descrito. La empresa también enfatizó que los activos robados permanecieron "nunca gastados", lo que significa que los fondos digitales intervenidos no se gastaron ni se movieron de otra manera desde los destinos vinculados al atacante dentro del período observado.
Además, indicó que el valor de estos activos "nunca gastados" alcanzó su punto máximo de aproximadamente $1.5 millones en enero de 2025, lo que da una idea de cuán significativos podrían volverse los ingresos almacenados una vez que los procesos de robo operativos estén en marcha.
Si bien la cantidad robada reportada y la valoración máxima describen solo lo que CrowdStrike observó en su análisis, ayudan a aclarar por qué es tan importante interrumpir los canales de comunicación de la botnet: si los operadores no pueden controlar o mantener las infecciones de manera confiable, su capacidad para activar sustituciones de direcciones y recolectar fondos disminuye.
Cómo funcionaba la botnet y qué cambió la interrupción
Las autoridades estadounidenses y CrowdStrike describieron a Sality como una botnet peer-to-peer. Según la empresa, alrededor de 15,000 computadoras infectadas formaban parte de esta red, que verificaba si los sistemas estaban en línea cada 40 minutos. Esta conectividad periódica ayudó a garantizar que los operadores del malware pudieran mantener la visibilidad sobre el estado de la infección y, cuando era posible, continuar con operaciones maliciosas.
Después de los esfuerzos de las autoridades, CrowdStrike dijo que los criminales “perdieron la capacidad de comunicarse con las máquinas infectadas”. En las operaciones de botnets, esa pérdida suele ser decisiva: incluso si los dispositivos infectados permanecen en su lugar temporalmente, eliminar las comunicaciones de comando y control reduce la capacidad del malware para coordinar, actualizar y ejecutar sus funciones más rentables.
El anuncio del DOJ presentó la interrupción como parte de una desactivación más amplia del malware Sality y la infraestructura de botnet asociada, no solo como la eliminación de infecciones individuales. Para los usuarios de cripto, la lección clave es que estas campañas pueden persistir durante largos períodos: el DOJ afirmó que Sality ha sido responsable de instalar malware en dispositivos comprometidos desde 2003, por lo que las acciones de aplicación de la ley y las interrupciones técnicas son fundamentales para reducir la superficie operativa de los atacantes.
Qué deben vigilar los inversores y usuarios a continuación
Este retiro destaca cómo las campañas de robo de criptomonedas cada vez más combinan la distribución de malware con ataques al flujo de trabajo humano, como el secuestro del portapapeles. Los usuarios deben tratar la sustitución de direcciones basada en el portapapeles como una amenaza real—especialmente al enviar fondos de Bitcoin o Ethereum—y considerar validar las direcciones del destinatario mediante métodos fuera de banda (por ejemplo, comparar la dirección pegada con una fuente confiable o usar pasos de verificación en el software del monedero).
Mirando hacia adelante, la pregunta pendiente es cómo se adaptarán los atacantes si se restringe su capacidad para comunicarse con las máquinas infectadas. Los lectores deben estar atentos a variantes posteriores de malware, nuevas herramientas de secuestro del portapapeles o cambios más amplios en la forma en que los delincuentes mantienen el acceso a los dispositivos de las víctimas a medida que el impacto del desmantelamiento de la infraestructura de Sality se extiende por las operaciones criminales.
Este artículo se publicó originalmente como Funcionarios de EE. UU. se coordinan con CrowdStrike para contrarrestar el malware de robo de criptomonedas en Crypto Breaking News – tu fuente confiable para noticias de criptomonedas, noticias de bitcoin y actualizaciones de cadena de bloques.
