Una operación internacional de las fuerzas del orden interrumpió el 2 de septiembre de 2026 la actividad de Sality, una botnet peer-to-peer observada por primera vez en 2003. La red se utilizó para distribuir distintas familias de malware, ladrones de información, servicios proxy y cargas de denegación de servicio distribuido (DDoS).
Durante los últimos ocho años, Sality se empleó principalmente para distribuir la herramienta de clipjacking EggJagger, a la que se atribuye el robo de al menos 150.000 dólares en Bitcoin y Ethereum.
La botnet se propagaba mediante un infectador de archivos que se incorporaba a ejecutables almacenados en discos y medios extraíbles. Su arquitectura no dependía de un servidor central de mando y control para recibir actualizaciones, lo que contribuyó a mantenerla activa durante más de dos décadas.
CrowdStrike aprovechó que el protocolo confiaba en los pares de la red sin autenticación ni verificación de identidad. La compañía manipuló las listas de superpares, eliminó entradas y añadió sinkholes para aislar progresivamente las máquinas infectadas. Según CrowdStrike, todos los equipos afectados ahora se conectan a sinkholes operados por la empresa y el responsable de Sality ha perdido la capacidad de comunicarse con ellos.
En coordinación con CrowdStrike, las autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía retiraron las URL que alojaban las cargas de Sality, impidiendo que los equipos infectados recibieran nuevos componentes. The Shadowserver Foundation trabaja con proveedores de servicios de Internet y CSIRT para identificar a las víctimas y limpiar las infecciones.
Fuente: SecurityWeek.