Desmantelada la botnet Sality tras 23 años de actividad

Una operación internacional interrumpió la botnet P2P Sality mediante la manipulación de su lista de pares y la retirada de las URL que distribuían sus cargas maliciosas.

Amenazas
Desmantelada la botnet Sality tras 23 años de actividad

Una operación internacional de las fuerzas del orden interrumpió el 2 de septiembre de 2026 la actividad de Sality, una botnet peer-to-peer observada por primera vez en 2003. La red se utilizó para distribuir distintas familias de malware, ladrones de información, servicios proxy y cargas de denegación de servicio distribuido (DDoS).

Durante los últimos ocho años, Sality se empleó principalmente para distribuir la herramienta de clipjacking EggJagger, a la que se atribuye el robo de al menos 150.000 dólares en Bitcoin y Ethereum.

La botnet se propagaba mediante un infectador de archivos que se incorporaba a ejecutables almacenados en discos y medios extraíbles. Su arquitectura no dependía de un servidor central de mando y control para recibir actualizaciones, lo que contribuyó a mantenerla activa durante más de dos décadas.

CrowdStrike aprovechó que el protocolo confiaba en los pares de la red sin autenticación ni verificación de identidad. La compañía manipuló las listas de superpares, eliminó entradas y añadió sinkholes para aislar progresivamente las máquinas infectadas. Según CrowdStrike, todos los equipos afectados ahora se conectan a sinkholes operados por la empresa y el responsable de Sality ha perdido la capacidad de comunicarse con ellos.

En coordinación con CrowdStrike, las autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía retiraron las URL que alojaban las cargas de Sality, impidiendo que los equipos infectados recibieran nuevos componentes. The Shadowserver Foundation trabaja con proveedores de servicios de Internet y CSIRT para identificar a las víctimas y limpiar las infecciones.

Fuente: SecurityWeek.

Compartir

WhatsApp X Telegram Email