Desmantelamiento de la Botnet Sality

El Departamento de Justicia de EE.UU. ha anunciado el desmantelamiento de la botnet Sality, una de las más antiguas y peligrosas del ciberespacio. La operación, llevada a cabo el 31 de agosto de 2026, involucró a autoridades de EE.UU., Bulgaria, Hungría y Rumanía, junto con la colaboración de empresas privadas como CrowdStrike y la Shadowserver Foundation.

Este esfuerzo conjunto ha incluido una operación de sinkhole en la red P2P de Sality, que ha permitido neutralizar la amenaza y realizar la incautación de dominios asociados en EE.UU. y Europa. Bill Essayli, Fiscal Asistente de EE.UU., subrayó la importancia de esta acción al declarar que "los cibercriminales, las botnets y el malware representan un peligro claro y presente para la seguridad y economía de nuestra nación".

Descripción de Sality

Sality ha estado activa desde 2003, con la capacidad de infectar y modificar archivos ejecutables de Windows. Este malware ha sido utilizado para una variedad de actividades maliciosas, incluyendo el robo de credenciales, distribución de spam y ataques de denegación de servicio distribuido (DDoS). Con el tiempo, diferentes variantes de Sality han desarrollado capacidades para comunicarse a través de redes P2P, eludiendo así las tácticas tradicionales de cierre de servidores de comando y control (C2).

Uno de los principales peligros que distribuye Sality es EggJagger, una herramienta de clipjacking que monitoriza el portapapeles de los usuarios para interceptar direcciones de billeteras de criptomonedas, sustituyéndolas por direcciones controladas por los atacantes. Se estima que los cibercriminales han logrado robar más de 150.000 dólares mediante este método.

Estrategias de Ataque

A pesar de que las operaciones de Sality se centraban principalmente en el lucro, el malware ha sido empleado en campañas DDoS notables, lo que evidencia la disposición de los actores de amenazar tanto a objetivos financieros como políticos. Las campañas han tenido como blanco foros y plataformas de discusión en línea, como un foro financiero árabe en abril de 2016 y un foro ucraniano el día después de la invasión rusa en febrero de 2022.

Sality ha sido propagado a través de múltiples vectores, incluyendo comparticiones de red, dispositivos USB, sitios web comprometidos y correos electrónicos, lo que le ha permitido regenerar nuevas infecciones sin necesidad de intervención activa por parte de los atacantes.

Técnica de Desmantelamiento

El desmantelamiento de Sality implicó usar su propia arquitectura P2P en contra de la botnet, aislando a todos los pares de la red de su control y evitando que se comunicaran con las máquinas infectadas. Esto neutraliza su capacidad para recibir instrucciones de descarga de payloads, desactivando efectivamente la botnet.

CrowdStrike explicó que las características que hicieron a Sality resistente también facilitaron su desmantelamiento. A diferencia del malware convencional que puede recibir actualizaciones de código desde un servidor C2, Sality se propaga como un infeccioso de archivos, uniéndose a ejecutables en el disco.

La técnica de manipulación de la lista de pares, utilizada en interrupciones anteriores de botnets como GameOver Zeus y Kelihos, se aprovechó de la confianza ciega de los bots de Sality en la red P2P. Esta técnica consiste en alterar la lista de pares, un conjunto finito de máquinas infectadas que sirven de base para la red P2P.

Cada 40 minutos, la botnet verifica si sus pares están activos; aquellos que responden acumulan reputación, mientras que los que no lo hacen son eventualmente eliminados. La operación ha permitido a las autoridades remover pares legítimos y establecer un control sobre la red, debilitando significativamente las capacidades de Sality.

Esta acción conjunta entre el sector público y privado representa un avance significativo en la lucha contra el cibercrimen, demostrando la efectividad de la colaboración internacional en la erradicación de amenazas cibernéticas.

Fuente

Ver noticia original