
El DOJ interrumpe la botnet Sality vinculada al robo de…
CrowdStrike estimó que se robaron aproximadamente $150,000 en ocho años, mientras que los activos "nunca gastados" alcanzaron un máximo cercano a $1.5 millones en enero de 2025.
El Departamento de Justicia de EE. UU. dijo que interrumpió la botnet Sality en un esfuerzo internacional con funcionarios búlgaros, húngaros y rumanos, además de CrowdStrike y la Fundación Shadowserver. CrowdStrike vinculó a los operadores de Sality con el robo de portapapeles de EggJagger que estimó robó alrededor de $150,000 en cripto, con tenencias robadas "nunca gastadas" alcanzando un pico de alrededor de $1.5 millones en enero de 2025.
El DOJ y sus socios dicen que la botnet Sality fue interrumpida
El Departamento de Justicia de EE. UU. dijo el 2 de septiembre que interrumpió la botnet Sality y el ecosistema de malware en una operación internacional que involucró a funcionarios en Bulgaria, Hungría y Rumania, junto con los socios del sector privado CrowdStrike y la Fundación Shadowserver.
La acción tiene como objetivo una familia de malware de larga data que los funcionarios estadounidenses dijeron que ha estado instalada en dispositivos comprometidos desde 2003 y se ha utilizado tanto para el robo de cripto como para ciberataques más amplios.
CrowdStrike describió la botnet como peer-to-peer, con aproximadamente 15,000 computadoras infectadas verificando si los sistemas estaban en línea cada 40 minutos, una elección de diseño que tiende a intercambiar simplicidad por resiliencia porque no hay un único servidor de comando obvio desde el cual operar.
El resultado más concreto descrito hasta ahora es una pérdida de control por parte de los operadores en lugar de una afirmación de erradicación total.
CrowdStrike dijo que los criminales detrás de Sality "perdieron la capacidad de comunicarse con las máquinas infectadas" como resultado de los esfuerzos de interrupción de las autoridades, pero el informe no incluye detalles sobre arrestos, acusaciones, incautaciones de infraestructura o si hay algún hundimiento o remediación a largo plazo en marcha para prevenir la reconstitución.
EggJagger Clipjacking: Cómo los intercambios de portapapeles redirigen las transferencias de cripto
CrowdStrike dijo que los operadores de Sality usaron EggJagger, una herramienta de "clipjacking" que monitorea el portapapeles y observa direcciones de billetera copiadas y las intercambia antes de que la víctima las pegue.
En la descripción de CrowdStrike, es una "herramienta de clipjacking que monitorea el portapapeles para direcciones de billetera de cryptocurrency y las reemplaza silenciosamente por direcciones controladas por el operador", convirtiendo un flujo de trabajo normal de copiar y pegar en el punto de compromiso.
La mecánica es simple y desagradable porque golpea el momento exacto en que muchos traders activos y usuarios de autocustodia confían en la memoria muscular: copiar un depósito direcciónde un intercambio o una contraparte, y luego lo pega en una billetera o formulario de retiro. “Cuando una víctima copia unBitcoinoEthereum“dirección para realizar un pago, los fondos son redirigidos”, dijo CrowdStrike.
Eso importa operativamente porque la pantalla de la víctima aún puede verse "normal" en el flujo de una transferencia rápida, especialmente cuando la dirección es larga, la interfaz de usuario la trunca, o el usuario solo verifica rápidamente los primeros y últimos caracteres. El clipjacking no necesita romper la criptografía ni tocar la cadena. Solo necesita ganar la carrera entre copiar y pegar.
Lo que los traders pueden y no pueden inferir de los $150K robados frente a la cifra máxima de $1.5M
CrowdStrike estimó que al menos 12.1 millones de rublos, aproximadamente $150,000, en criptomonedas fueron robados en los últimos ocho años a través de EggJagger. En el mismo informe, CrowdStrike dijo que el valor de los “nunca gastados” robadosactivos digitalesalcanzó aproximadamente $1.5 millones en enero de 2025.
La diferencia entre esas dos cifras es la parte que los traders no deberían ignorar. Una estimación modesta de robo acumulado aún puede traducirse en una huella de mercado mucho más grande si los saldos robados permanecen sin movimiento durante un ciclo alcista, y los activos 'nunca gastados' por definición son el subconjunto más fácil de rastrear para los defensores porque permanecen en su lugar.
Al mismo tiempo, el paquete deja sin resolver detalles clave de valoración y atribución. No especifica cuáles activoscomponían los robos, el momento de los robos dentro de la ventana de ocho años, o cómo se atribuyeron y valoraron las billeteras 'nunca gastadas' para alcanzar el pico de aproximadamente $1.5 millones en enero de 2025.
Las próximas confirmaciones que cambiarían la lectura práctica son procedimentales y técnicas. Las divulgaciones de seguimiento del Departamento de Justicia o agencias asociadas aclararían si la interrupción incluyó arrestos, cargos o confiscaciones de infraestructura más allá del impacto comunicacional declarado.
Informes técnicos adicionales de CrowdStrike o la Fundación Shadowserver también serían importantes, particularmente sobre cómo se interrumpió una red peer-to-peer de este tamaño y si ya se está observando reinfección o reconstitución.
La señal más accionable a corto plazo para los equipos es nuevos avisos de víctimas o lanzamientos de indicadores de compromiso que permitan a los equipos de punto final detectar comportamientos de portapapeles al estilo EggJagger en la naturaleza.
Mi lectura: Esto es un recordatorio de que la higiene de los puntos finales aún supera a la forense en cadena.
El lenguaje estilo presentación en torno a esta operación se está interpretando como una desarticulación, pero el umbral que importa es si la interrupción es duradera. 'Se perdió la capacidad de comunicarse con máquinas infectadas' es una degradación significativa del control, sin embargo, no es lo mismo que eliminar malware de los puntos finales o probar que la infraestructura no puede ser reconstruida.
El clipjacking también es un recordatorio de que muchas pérdidas de criptomonedas aún ocurren antes de que una transacción llegue a un explorador de bloques, porque el atacante está apuntando al flujo de trabajo del usuario, no al protocolo.
Si las divulgaciones de seguimiento producen indicadores concretos y muestran que la red peer-to-peer no se está reformando, esto pasa de ser una interrupción de titulares a un manual repetible que realmente reduce las pérdidas por secuestro de portapapeles en transferencias diarias.