cripto para todos
Unirse
A
A

Cripto: La red Sality cae tras ocho años de robos de Bitcoin y Ethereum

21:10 ▪ 5 min de lectura ▪ por Ghiles A.
Informarse Estafa
Resumir este artículo con:

El desmantelamiento de Sality pone fin a una larga operación de desvío de criptomonedas. Esta botnet, activa desde 2003, dedicó sus últimos ocho años al robo de bitcoins y ethers. Su modo de operar se basaba en una técnica simple: modificar las direcciones de billeteras copiadas en las máquinas infectadas. CrowdStrike y el Departamento de Justicia estadounidense coordinaron la operación. Más de 15,000 máquinas fueron aisladas en varias regiones del mundo tras esta operación global. El fenómeno cripto estaba en el centro de esta actividad.

Ilustración de una operación mundial contra la botnet Sality, en la que un agente de policía se enfrenta a ciberdelincuentes detenidos mientras un ordenador muestra los logotipos de Bitcoin y Ethereum, simbolizando el robo de pagos en cripto.

En breve

  • Sality, un botnet activo desde 2003, fue desmantelado tras ocho años de desvíos de Bitcoin y Ethereum.
  • EggJagger reemplazaba las direcciones de billeteras copiadas por las víctimas para desviar sus pagos.
  • CrowdStrike estima las pérdidas relacionadas con EggJagger en al menos 12,1 millones de rublos, aproximadamente 150,000 dólares.
  • La operación permitió aislar más de 15,000 máquinas infectadas en todo el mundo.

Un botnet que desvía los pagos de Bitcoin y Ethereum

Sality operaba como una red de máquinas infectadas que se comunicaban directamente entre sí. Durante ocho años, su principal herramienta, EggJagger, vigilaba el portapapeles de los ordenadores comprometidos. Cuando una víctima copiaba una dirección Bitcoin o Ethereum, el programa la reemplazaba por la del operador. El pago se dirigía entonces a otra dirección.

Este método no modificaba directamente una transacción en una blockchain. El botnet intervenía antes del envío, en el momento en que el usuario preparaba su pago. CrowdStrike estima que EggJagger causó pérdidas de al menos 12,1 millones de rublos. Esta suma representa aproximadamente 150,000 dólares en el sector cripto.

Antes de EggJagger, Sality ya explotaba varias fuentes de ingresos criminales. La red servía principalmente para el robo de credenciales, el spam, los servicios proxy y ataques de denegación de servicio. Su actividad cripto marcó una evolución en su modelo. El operador retuvo luego gran parte de los activos robados.

Una arquitectura que complicó el desmantelamiento

Sality resistió gracias a una arquitectura sin servidor central explotable. Las máquinas infectadas intercambiaban información directamente, lo que complicaba la intervención. El malware se propagaba a través de archivos ejecutables de recursos compartidos de red y unidades extraíbles. Así podía regenerarse automáticamente.

El botnet aceptaba máquinas accesibles que respondían correctamente a su mecanismo de autenticación. Sin embargo, no verificaba la identidad de los nuevos usuarios. CrowdStrike aprovechó esta debilidad para eliminar de las listas de direcciones de las máquinas infectadas a los pares legítimos. Añadió sus propios puntos de bloqueo para aislar más de 15,000 computadoras.

La operación movilizó a varias autoridades. Según el comunicado del Departamento de Justicia, el FBI y el Servicio de Investigaciones Criminales de Defensa incautaron nombres de dominio asociados a Sality en Estados Unidos. En Europa, las policías búlgara, húngara y rumana desmantelaron otras infraestructuras. La Shadowserver Foundation trabaja con proveedores de acceso para informar a las víctimas en el ecosistema cripto.

Criptomonedas robadas, aún en gran parte intactas

El botnet Sality dejó detrás una billetera que contenía gran parte de las criptomonedas robadas. CrowdStrike evaluó esos fondos en alrededor de 147 millones de rublos en enero de 2025. Este valor representaba aproximadamente 1,35 millones de dólares. Esta suma también equivalía a un poder adquisitivo de cuatro millones de dólares en una capital occidental.

SALTY SPIDER también utilizó su red contra ciertos objetivos. En septiembre de 2023, un ataque de denegación de servicio apuntó especialmente a AvanChange, una plataforma de intercambio de criptomonedas rusa. CrowdStrike indica que el código malicioso fue compilado segundos antes de su puesta en línea. Interpreta este retraso como una reacción impulsiva a un agravio personal.

Después de la intervención, las máquinas infectadas ahora transmiten su información a servidores de prueba controlados por CrowdStrike. La empresa ha publicado reglas de detección e indicadores de red. Los malware ya instalados permanecen activos hasta su eliminación. Por lo tanto, el botnet no desaparece automáticamente de los dispositivos tras el desmantelamiento.

A corto plazo, la intervención modifica las comunicaciones de Sality y limita su control sobre las máquinas. Los fondos retenidos siguen siendo un elemento central del caso de estafas cripto. El seguimiento de las infecciones y la eliminación del software determinarán ahora el alcance de la operación. El botnet Sality entra así en una nueva fase, marcada por el aislamiento de sus máquinas y la vigilancia de sus rastros.

¡Maximiza tu experiencia en Cointribune con nuestro programa "Read to Earn"! Por cada artículo que leas, gana puntos y accede a recompensas exclusivas. Regístrate ahora y comienza a acumular beneficios.



Unirse al programa
A
A
Ghiles A. avatar
Ghiles A.

Journaliste et rédacteur web passionné par l’univers des cryptomonnaies et des technologies Web3. J’y traite les dernières tendances et actualités afin de proposer un contenu de haute qualité à un large public du secteur.

AVISO LEGAL

Las ideas y opiniones expresadas en este artículo pertenecen al autor y no deben tomarse como consejo de inversión. Haz tu propia investigación antes de tomar cualquier decisión de inversión.