ACTUALIDAD
Una operación internacional contra una infraestructura criminal activa desde 2003

CrowdStrike participa en el desmantelamiento de la botnet Sality tras más de dos décadas de actividad

Redacción Interempresas03/09/2026
La operación, desarrollada junto a organismos de seguridad y fuerzas policiales internacionales, ha permitido aislar más de 15.000 equipos infectados de la red de control de esta botnet ‘peer-to-peer’, utilizada para distribuir malware y robar criptomonedas.

CrowdStrike ha participado en una operación internacional para desarticular Sality, una de las botnets ‘peer-to-peer’ más persistentes de Internet. Activa desde 2003, esta infraestructura criminal permitía a su operador distribuir cargas maliciosas entre más de 15.000 equipos infectados repartidos por todo el mundo.

La operación, desarrollada el 31 de agosto por el equipo Counter Adversary Operations de CrowdStrike, contó con la colaboración del Departamento de Justicia de Estados Unidos, el FBI, el Servicio de Investigación Criminal de Defensa (DCIS) y la Fundación Shadowserver, además del apoyo de Europol, Eurojust y diferentes fuerzas policiales europeas.

La principal dificultad para neutralizar Sality residía en su propia arquitectura. A diferencia de las botnets tradicionales, que dependen de servidores centralizados de mando y control, Sality funcionaba mediante una red descentralizada en la que los equipos infectados se comunicaban directamente entre sí.

Esta estructura ‘peer-to-peer’ eliminaba la existencia de un único punto de fallo y permitía a la red mantenerse activa incluso después de intentos de interrupción. Además, el malware era capaz de infectar archivos ejecutables y propagarse a través de recursos compartidos en red, dispositivos extraíbles y sistemas de intercambio de archivos, facilitando la reinfección continua de nuevos equipos.

Aislar los equipos infectados

La estrategia utilizada en la operación consistió precisamente en aprovechar las características de esta arquitectura descentralizada para aislar los equipos comprometidos del operador de la botnet.

Mediante una operación de ‘sinkholing peer-to-peer’, los investigadores lograron impedir que los sistemas infectados continuaran recibiendo nuevas instrucciones o cargas maliciosas. Desde la perspectiva del operador, los equipos comprometidos dejaron de estar disponibles para la infraestructura criminal.

Sality había evolucionado durante sus más de veinte años de actividad desde un malware especializado en la infección de archivos hasta una sofisticada red P2P. Hasta el momento de la operación permanecían activas dos redes independientes, identificadas como versión 3 y versión 4, que compartían código y estaban operadas por el mismo actor, aunque utilizaban protocolos y claves criptográficas diferentes.

Una infraestructura para distribuir múltiples tipos de malware

La capacidad técnica principal de Sality consistía en desplegar cargas adicionales en los sistemas infectados. A lo largo de su actividad, la botnet fue utilizada para distribuir diferentes familias de malware relacionadas con el robo de credenciales, el envío de spam, servicios de proxy, la explotación de redes y ataques de denegación de servicio distribuido (DDoS).

Durante los últimos ocho años, una de sus principales cargas maliciosas fue EggJagger, una herramienta de ‘clipjacking’ diseñada para monitorizar el portapapeles de los equipos infectados en busca de direcciones de carteras de criptomonedas.

Cuando un usuario copiaba una dirección de Bitcoin o Ethereum para realizar una transferencia, el malware podía sustituirla silenciosamente por otra dirección controlada por el atacante, desviando así los fondos de la operación.

Según las estimaciones de CrowdStrike, el operador obtuvo al menos 12,1 millones de rublos, equivalentes aproximadamente a 150.000 dólares, mediante esta técnica. El valor máximo de la cartera asociada a estos robos alcanzó cerca de 147 millones de rublos en enero de 2025.

La interrupción activa de infraestructuras criminales

El caso de Sality pone de manifiesto la dificultad de combatir infraestructuras cibercriminales diseñadas específicamente para sobrevivir a los métodos tradicionales de desmantelamiento. La ausencia de servidores centrales y la capacidad de los sistemas infectados para comunicarse directamente entre sí permitieron a la botnet mantenerse operativa durante más de dos décadas.

La operación internacional ha buscado neutralizar esa ventaja utilizando la propia estructura descentralizada de la red para bloquear la comunicación con el operador.

Para CrowdStrike, este tipo de actuaciones refleja la importancia de combinar las capacidades de investigación de amenazas del sector privado con la colaboración de organismos públicos y fuerzas policiales internacionales para interrumpir de forma activa las infraestructuras utilizadas por los ciberdelincuentes.

COMENTARIOS AL ARTÍCULO/NOTICIA

Deja un comentario

Para poder hacer comentarios y participar en el debate debes identificarte o registrarte en nuestra web.

Suscríbase a nuestra Newsletter - Ver ejemplo

Contraseña

Marcar todos

Autorizo el envío de newsletters y avisos informativos personalizados de interempresas.net

Autorizo el envío de comunicaciones de terceros vía interempresas.net

He leído y acepto el Aviso Legal y la Política de Protección de Datos

Responsable: Interempresas Media, S.L.U. Finalidades: Suscripción a nuestra(s) newsletter(s). Gestión de cuenta de usuario. Envío de emails relacionados con la misma o relativos a intereses similares o asociados.Conservación: mientras dure la relación con Ud., o mientras sea necesario para llevar a cabo las finalidades especificadasCesión: Los datos pueden cederse a otras empresas del grupo por motivos de gestión interna.Derechos: Acceso, rectificación, oposición, supresión, portabilidad, limitación del tratatamiento y decisiones automatizadas: contacte con nuestro DPD. Si considera que el tratamiento no se ajusta a la normativa vigente, puede presentar reclamación ante la AEPD. Más información: Política de Protección de Datos