
Operação do DOJ desmantela botnet Sality ligada a roubo de…
A CrowdStrike estimou que cerca de $150.000 foram roubados ao longo de oito anos, enquanto as reservas "nunca gastas" atingiram um pico de cerca de $1,5 milhão em janeiro de 2025.
O Departamento de Justiça dos EUA disse que desmantelou a botnet Sality em um esforço internacional com oficiais búlgaros, húngaros e romenos, além da CrowdStrike e da Shadowserver Foundation. A CrowdStrike ligou os operadores do Sality ao roubo de clipboard do EggJagger, que estimou ter roubado cerca de $150.000 em cripto, com holdings roubadas "nunca gastas" atingindo um pico de cerca de $1,5 milhão em janeiro de 2025.
DOJ e Parceiros Dizem que a Botnet Sality Foi Desmantelada
O Departamento de Justiça dos EUA disse em 2 de setembro que desmantelou a botnet Sality e o ecossistema de malware em uma operação internacional envolvendo oficiais na Bulgária, Hungria e Romênia, juntamente com parceiros do setor privado, CrowdStrike e a Shadowserver Foundation.
A ação visa uma família de malware de longa data que os oficiais dos EUA disseram estar instalada em dispositivos comprometidos desde 2003 e tem sido usada tanto para roubo de cripto quanto para ataques cibernéticos mais amplos.
A CrowdStrike descreveu a botnet como peer-to-peer, com cerca de 15.000 computadores infectados verificando se os sistemas estavam online a cada 40 minutos, uma escolha de design que tende a trocar simplicidade por resiliência, pois não há um único servidor de comando óbvio para puxar.
O resultado mais concreto descrito até agora é uma perda de controle do operador, em vez de uma alegação de erradicação total.
A CrowdStrike disse que os criminosos por trás do Sality "perderam a capacidade de se comunicar com máquinas infectadas" como resultado dos esforços de desmantelamento das autoridades, mas o pacote não inclui detalhes sobre prisões, acusações, apreensões de infraestrutura ou se algum sinkholing ou remediação de longo prazo está em vigor para evitar a reconstituição.
EggJagger Clipjacking: Como Trocas de Clipboard Redirecionam Transferências de Cripto
A CrowdStrike disse que os operadores do Sality usaram o EggJagger, uma ferramenta de "clipjacking" que monitora o clipboard e observa endereços de carteira copiados, trocando-os antes que a vítima cole.
Na descrição da CrowdStrike, é uma "ferramenta de clipjacking que monitora o clipboard para endereços de carteira de cryptocurrency e silenciosamente os substitui por endereços controlados pelo operador", transformando um fluxo de trabalho normal de copiar e colar no ponto de comprometimento.
A mecânica é simples e desagradável porque atinge o exato momento em que muitos traders ativos e usuários de autocustódia confiam na memória muscular: copiando um depósito endereçode uma exchange ou de uma contraparte, e colando-o em uma carteira ou formulário de retirada. “Quando uma vítima copia umendereço de Bitcoinouendereço de Ethereumpara fazer um pagamento, os fundos são redirecionados,” disse a CrowdStrike.
Isso é operacionalmente importante porque a tela da vítima pode ainda parecer “normal” no fluxo de uma transferência rápida, especialmente quando o endereço é longo, a interface do usuário o corta, ou o usuário apenas verifica rapidamente os primeiros e últimos caracteres. O clipjacking não precisa quebrar a criptografia ou tocar na cadeia. Ele só precisa vencer a corrida entre copiar e colar.
O que os Traders Podem e Não Podem Inferir do Valor de $150K Roubados vs $1.5M no Pico
A CrowdStrike estimou que pelo menos 12,1 milhões de rublos, cerca de $150.000, em criptomoeda foram roubados ao longo dos últimos oito anos via EggJagger. No mesmo relatório, a CrowdStrike disse que o valor dos “ativos digitais” roubados que nunca foram gastosnão foi gasto.atingiu cerca de $1,5 milhão em janeiro de 2025.
A diferença entre essas duas cifras é a parte que os traders não devem ignorar. Uma estimativa modesta de roubo acumulado ainda pode se traduzir em uma pegada de marcação ao mercado muito maior se os saldos roubados permanecerem inalterados durante um ciclo de alta, e os ativos "nunca gastos" por definição são o subconjunto mais fácil para os defensores rastrearem porque permanecem no lugar.
Ao mesmo tempo, o pacote deixa detalhes-chave de avaliação e atribuição não resolvidos. Não especifica quaisativoscompunham os roubos, o momento dos roubos dentro da janela de oito anos, ou como as carteiras "nunca gastas" foram atribuídas e precificadas para alcançar o pico de aproximadamente $1,5 milhão em janeiro de 2025.
As próximas confirmações que mudariam a leitura prática são processuais e técnicas. Divulgações de acompanhamento do Departamento de Justiça ou de agências parceiras esclareceriam se a interrupção incluiu prisões, acusações ou apreensões de infraestrutura além do impacto comunicacional declarado.
Relatórios técnicos adicionais da CrowdStrike ou da Shadowserver Foundation também seriam relevantes, particularmente sobre como uma rede peer-to-peer desse tamanho foi interrompida e se reinfecção ou reconstituição já estão sendo observadas.
O sinal mais acionável a curto prazo para as mesas são novos avisos de vítimas ou liberações de indicadores de comprometimento que permitem que as equipes de endpoint detectem comportamentos de clipboard ao estilo EggJagger no mundo real.
Minha Leitura: Isso é um Lembrete de que a Higiene de Endpoint Ainda Supera a Análise Forense On-Chain
A linguagem no estilo de arquivamento em torno dessa operação está sendo interpretada como uma desarticulação, mas o limiar que importa é se a interrupção é durável. "Perdeu a capacidade de se comunicar com máquinas infectadas" é uma degradação significativa do controle, ainda assim não é a mesma coisa que remover malware de endpoints ou provar que a infraestrutura não pode ser reconstruída.
O clipjacking também é um lembrete de que muitas perdas em cripto ainda acontecem antes que uma transação chegue a um explorador de blocos, porque o atacante está visando o fluxo de trabalho do usuário, não o protocolo.
Se as divulgações subsequentes produzirem indicadores concretos e mostrarem que a rede peer-to-peer não está se reformando, isso muda de uma interrupção de manchete para um manual repetível que realmente reduz as perdas por sequestro de clipboard em transferências do dia a dia.