Interrumpida la botnet Sality tras una operación contra más de 15.000 equipos infectados

Autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía, con CrowdStrike y Shadowserver, interrumpieron Sality mediante una operación de sinkholing adaptada a su arquitectura peer-to-peer.

Noticias
Interrumpida la botnet Sality tras una operación contra más de 15.000 equipos infectados

Autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía interrumpieron Sality, una de las botnets más antiguas de internet, en una operación coordinada con CrowdStrike y Shadowserver Foundation. Activa desde al menos 2003, la red utilizaba una arquitectura peer-to-peer que dificultaba las técnicas convencionales de sinkholing.

La operación aprovechó el mecanismo empleado por Sality para mantener su red descentralizada. Cada equipo infectado conservaba una lista de sistemas públicamente accesibles, conocidos como «super peers», que ayudaban a distribuir información entre los bots. CrowdStrike introdujo datos falsos en esas listas para cortar la comunicación entre los equipos infectados y el operador.

Según CrowdStrike, la intervención aisló a más de 15.000 ordenadores. Los equipos dejaron de recibir órdenes y de descargar nuevo malware. Las autoridades también incautaron dominios vinculados a Sality en Estados Unidos, mientras que Bulgaria, Hungría y Rumanía actuaron sobre dominios adicionales en Europa.

Sality comenzó como un virus que infectaba archivos ejecutables y evolucionó hasta convertirse en una botnet capaz de distribuir malware para robo de credenciales, spam, servicios proxy, explotación de redes y ataques de denegación de servicio. Durante aproximadamente los últimos ocho años, CrowdStrike indicó que distribuía principalmente EggJagger, capaz de sustituir direcciones de monederos de criptomonedas copiadas en el portapapeles. La empresa estimó que el operador había robado al menos 150.000 dólares en criptomonedas.

No se han anunciado detenciones ni se ha identificado públicamente al operador. CrowdStrike sitúa al grupo en la región rusa de Bashkortostán. Shadowserver trabaja con proveedores de internet y equipos nacionales de respuesta para localizar los sistemas que seguían conectados a Sality y avisar a sus propietarios. La operación no determina si el operador podrá reconstruir la botnet o crear una infraestructura alternativa.

Fuente: The Record.

Compartir

WhatsApp X Telegram Email