Las autoridades desmantelan la red P2P del malware Sality

Una operación coordinada entre Estados Unidos, Bulgaria, Hungría y Rumanía aisló la infraestructura P2P de Sality mediante sinkholing, manipulación de listas de pares y la incautación de dominios asociados.

Noticias
Las autoridades desmantelan la red P2P del malware Sality

El 31 de agosto de 2026, autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía, con la colaboración de CrowdStrike y Shadowserver Foundation, inutilizaron la infraestructura P2P de la botnet Sality. La operación combinó un sinkhole de la red con la incautación de dominios vinculados al malware en Estados Unidos y Europa.

La intervención aprovechó una debilidad del protocolo de Sality: los equipos aceptaban como pares legítimos a máquinas accesibles que respondieran correctamente al proceso de conexión, sin mecanismos de autenticación, identidad criptográfica ni listas de permitidos. Las autoridades manipularon las listas de pares para expulsar a los superpares legítimos e introducir nodos de sinkhole.

El aislamiento impide que los equipos infectados reciban instrucciones para descargar o transferir nuevas cargas maliciosas. También se desactivaron las URL utilizadas para alojar componentes de Sality. Sin embargo, CrowdStrike advirtió de que el malware ya instalado permanece activo y debe eliminarse.

Sality está documentado desde 2003 y puede infectar y modificar ejecutables de Windows, además de distribuir herramientas para el robo de credenciales, spam, servicios proxy, explotación de redes y ataques DDoS. CrowdStrike estima que la botnet permitió distribuir cargas maliciosas a más de 15.000 máquinas y señala que sus dos redes P2P, conocidas como versión 3 y versión 4, seguían activas hasta la operación.

Entre las cargas asociadas figura EggJagger, un clipper que sustituye direcciones de monederos de criptomonedas copiadas en el portapapeles por direcciones controladas por los operadores. La compañía estima que esta técnica les permitió sustraer al menos 150.000 dólares.

CrowdStrike recomienda revisar los registros de red y la telemetría de los endpoints en busca de tráfico UDP hacia la dirección IP «lighthouse» 188.166.101[.]148. Cualquier coincidencia podría indicar una infección por Sality que requiere medidas de remediación.

Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email