
As autoridades federais dos EUA afirmam que ajudaram a interromper uma operação de cibercrime de longa duração ligada a roubos de criptomoedas, trabalhando ao lado de parceiros internacionais e especialistas em cibersegurança do setor privado. O Departamento de Justiça anunciou que o malware Sality e sua infraestrutura de botnet foram alvo de uma operação que abrangeu vários países.
De acordo com o Departamento de Justiça dos EUA, a operação envolveu autoridades búlgaras, húngaras e romenas, bem como parceiros incluindo a CrowdStrike e a Shadowserver Foundation. O departamento afirmou que o Sality foi usado para comprometer dispositivos e facilitar o roubo de ativos digitais, com atividades rastreadas desde 2003.
Principais conclusões
- O Departamento de Justiça dos EUA disse que interrompeu a botnet Sality e o malware associado em um esforço internacional de remoção.
- A CrowdStrike relacionou o esquema a comportamentos de clipjacking que visam endereços de carteira de criptomoeda copiados para a área de transferência.
- Autoridades dos EUA e a CrowdStrike descreveram uma botnet ponto a ponto com cerca de 15.000 computadores infectados verificando a conectividade a cada 40 minutos.
- A CrowdStrike relatou que pelo menos 12,1 milhões de rublos (cerca de $150.000) foram roubados ao longo de um período de oito anos ligados a ativos digitais "nunca gastos", com valor máximo em torno de janeiro de 2025.
O que o Departamento de Justiça diz que foi alvo
Em um aviso de terça-feira, o Departamento de Justiça dos EUA declarou que “interrompeu a botnet e o malware Sality” por meio de uma operação internacional coordenada. O anúncio do departamento menciona agências governamentais da Bulgária, Hungria e Romênia, além de citar o apoio do setor privado da CrowdStrike e da Shadowserver Foundation.
Autoridades afirmaram que o malware Sality foi responsável por instalar código malicioso em sistemas comprometidos. Elas ligaram essa atividade tanto ao roubo de criptomoedas quanto a ciberataques mais amplos. Embora o anúncio apresente a ação como uma interrupção em vez de uma eliminação total, a mensagem é clara: a operação interferiu na capacidade do malware de se coordenar com máquinas infectadas.
O anúncio também destaca por que as botnets permanecem um vetor de ameaça chave para o setor de cripto. Operadores de malware podem usar endpoints comprometidos para manipular usuários e mover ativos roubados, transformando operações comuns de carteira—como copiar e colar—em momentos de vulnerabilidade.
O mecanismo de clipjacking por trás do roubo de criptomoedas
A CrowdStrike forneceu detalhes técnicos sobre como os atores por trás do Sality supostamente coletaram pagamentos em criptomoedas. Em uma postagem descrevendo a operação, a empresa disse que os criminosos usaram o EggJagger, descrito como uma “ferramenta de clipjacking” que monitora a área de transferência de um dispositivo em busca de endereços de carteira de criptomoedas.
O método é projetado para ser difícil de ser notado pelas vítimas. Quando um usuário copia um endereço de Bitcoin ou Ethereum para enviar fundos, a CrowdStrike disse que o malware pode substituir silenciosamente esse endereço por outro controlado pelo atacante. Em sua explicação, a CrowdStrike disse que “os fundos são redirecionados” quando a vítima cola o endereço de destino alterado em um pagamento.
Isso é importante para investidores e usuários porque destaca uma classe persistente de riscos relacionados a carteiras: os ataques nem sempre exigem que os usuários instalem software claramente malicioso. Em vez disso, podem comprometer o comportamento normal do dispositivo e redirecionar silenciosamente transações.
Detalhes de escala e operacionais descritos pela CrowdStrike
A CrowdStrike disse que, nos oito anos anteriores à interrupção, os operadores por trás do Sality usaram o EggJagger para roubar pelo menos 12,1 milhões de rublos — cerca de $150.000 em criptomoedas — redirecionando endereços de carteira copiados. A empresa também relatou que o valor dos ativos digitais "nunca gastos" atingiu pico de cerca de $1,5 milhão em janeiro de 2025.
Autoridades e a CrowdStrike descreveram uma arquitetura de rede construída em torno da comunicação ponto a ponto. Em sua conta, cerca de 15.000 computadores infectados formaram uma botnet que verificava se os sistemas estavam online a cada 40 minutos. A cadência operacional é notável: padrões de comunicação periódica como esse frequentemente ajudam os atacantes a manter o controle, ao mesmo tempo em que mantêm o tráfego de comando e controle gerenciável.
Como resultado dos esforços das autoridades, a CrowdStrike e autoridades dos EUA disseram que os criminosos “perderam a capacidade de se comunicar com máquinas infectadas”. Essa mudança é um resultado prático das operações de remoção: mesmo que algum malware permaneça nos endpoints, a capacidade do atacante de coordenar, atualizar táticas ou gerenciar roubo automatizado pode ser severamente reduzida.
Por que essa remoção é significativa para a segurança da criptomoeda
Ecossistemas criminosos construídos em torno da manipulação da área de transferência refletem uma realidade maior para o espaço de criptomoedas: o comportamento do usuário e a integridade do dispositivo são frequentemente os elos mais fracos. O caso Sality/EggJagger demonstra que ações básicas—como copiar endereços—podem se tornar uma superfície de ataque quando malware estiver presente.
Para defensores, o episódio reforça a importância de fortalecer endpoints e monitorar atividades suspeitas na área de transferência, não apenas sinais tradicionais de infecção por malware. Para usuários de cripto, ele fortalece o argumento para práticas mais seguras de transferência, como verificar endereços por meio de canais confiáveis e ter cautela quando transações são preparadas em sistemas potencialmente comprometidos.
Do ponto de vista mais amplo do mercado, interrupções como essa podem reduzir o fluxo de ativos roubados—embora o impacto imediato exato seja difícil de quantificar apenas com relatos públicos. O que fica claro pelos anúncios é que as autoridades policiais e pesquisadores de segurança conseguiram interferir em uma estrutura de cibercrime madura que estava ativa há anos.
Olhando para o futuro, os leitores devem observar duas coisas: se relatórios adicionais esclarecem quantas vítimas foram afetadas no total e se as equipes de segurança publicam indicadores ou orientações de mitigação relacionadas às técnicas de Sality e EggJagger. Como a capacidade de se comunicar com máquinas infectadas foi interrompida, a questão mais duradoura é quão rapidamente os atacantes tentarão reconstituir capacidades semelhantes de roubo de área de transferência em outros lugares.
Este artigo foi originalmente publicado como U.S. Officials Partner With CrowdStrike to Disrupt Crypto-Theft Malware em Crypto Breaking News – sua fonte confiável para notícias de cripto, notícias de Bitcoin e atualizações de blockchain.





