Sality desmantelado: el botnet cayó pero el malware sigue en más de 15.000 PC
Sality desmantelado no es un título de clickbait: el 31 de agosto de 2026, la Justicia y las fuerzas federales de Estados Unidos, tres policías europeas y el equipo Counter Adversary Operations de CrowdStrike cortaron el canal de control de un malware que apareció en 2003 y que con los años se convirtió en un botnet peer-to-peer. Más de 15.000 máquinas infectadas quedaron aisladas del criminal que las manejaba.
Ahora la parte que casi nadie está contando, y que es la que te toca a vos: el operativo no limpió una sola computadora. CrowdStrike lo deja escrito en la conclusión de su informe. El botnet cayó; el bicho sigue adentro.
Lo que vas a encontrar acá abajo
- Sality desmantelado: qué pasó el 31 de agosto y quiénes lo hicieron
- Más de dos décadas de un virus que nunca necesitó una actualización
- EggJagger: el bicho que te cambia la billetera cuando apretás Ctrl+V
- Cómo se derriba una red que no tiene centro
- Hace catorce años, internet discutía si esto se podía hacer
- Las tres veces que el botnet dejó de robar para atacar
- Cómo saber si una máquina quedó infectada
- ¿Y esto qué significa para vos?
- Preguntas frecuentes sobre el botnet Sality
Sality desmantelado: qué pasó el 31 de agosto y quiénes lo hicieron
El operativo se ejecutó el 31 de agosto de 2026 y se hizo público el 1 de septiembre, con el informe técnico de CrowdStrike. La lista de participantes explica por qué esto tardó más de veinte años en pasar.
Del lado estadounidense: el Departamento de Justicia (DOJ), el FBI y el DCIS —el servicio de investigación criminal de la Oficina del Inspector General del Departamento de Defensa—. Del lado técnico: CrowdStrike y la Shadowserver Foundation. Con apoyo de Europol y Eurojust, y con fuerzas policiales de Bulgaria, Hungría y Rumania. CrowdStrike agradece además a «socios adicionales sin nombrar» cuya contribución, dice, fue esencial.
El informe no habla de incautaciones; esa parte la aporta BleepingComputer: el DOJ, el FBI y el DCIS se quedaron con dominios de Sality en Estados Unidos, y Bulgaria, Hungría y Rumania con los alojados en Europa.
Ese reparto no es decorativo: un botnet distribuido no vive en un servidor que se apaga con una orden judicial, sino en las máquinas de las víctimas, bajo jurisdicciones distintas.
| Dato | Qué dicen las fuentes de CrowdStrike |
|---|---|
| Fecha del operativo | 31 de agosto de 2026 (informe: 1 de septiembre) |
| Máquinas infectadas | Más de 15.000 en todo el mundo, según el informe de la operación |
| Primera aparición | 2003 — más de dos décadas activo |
| Carga de los últimos 8 años | EggJagger, secuestrador de portapapeles |
| Robo estimado | Al menos ₽12,1 millones de rublos (unos US$ 150.000) |
| Grupo señalado | SALTY SPIDER, probablemente en la República de Baskortostán, Rusia (dato de la ficha de adversario, no del informe) |
| Máquinas limpiadas | El informe no reporta ninguna: el malware instalado sigue activo. Esa parte queda de tu lado |
Más de dos décadas de un virus que nunca necesitó una actualización
Sality no sobrevivió veinte años por sofisticado, sino por terco. CrowdStrike lo explica sin vueltas: aguantó tanto «no por sus cargas útiles, sino por la robustez de su arquitectura».
Dos cosas lo hacían prácticamente inmortal:
- Resiliencia peer-to-peer. A diferencia de los botnets que dependen de servidores de comando y control, Sality no tenía un punto único de falla. Las máquinas infectadas hablaban directamente entre ellas, formando una red que se sostenía sola.
- Contagio por infección de archivos. Sality era un infector de archivos polimórfico: se pegaba a los ejecutables del sistema y viajaba por recursos compartidos de red, unidades extraíbles y compartición de archivos. O sea que las infecciones se regeneraban solas, sin campañas de phishing, sin kits de exploits y sin que el operador moviera un dedo.
Al caer había dos redes P2P independientes conviviendo, la versión 3 y la versión 4: mismo código base y mismo operador, pero protocolos incompatibles y claves criptográficas distintas. Dos botnets con un solo dueño.
| Sality versión 3 | Sality versión 4 | |
|---|---|---|
| Código base | El mismo en las dos redes | |
| Operador | El mismo actor | |
| Protocolo | Incompatible con el de la v4 | Incompatible con el de la v3 |
| Claves criptográficas | Propias | Distintas de las de la v3 |
| Último paquete de URLs | Versión 25202, 7 direcciones | Versión 31010, 2 direcciones |
| Detección en memoria | Regla YARA propia sobre su clave RSA embebida | Regla YARA propia, otra clave |
EggJagger: el bicho que te cambia la billetera cuando apretás Ctrl+V
La única capacidad propia de Sality era repartir otras cargas. Distribuyó de todo —robo de credenciales, spam, proxies, explotación de redes, denegación de servicio—, pero en los últimos ocho años se dedicó casi a una sola cosa.
«Durante los últimos ocho años, la carga principal ha sido EggJagger, una herramienta de clipjacking que monitorea el portapapeles en busca de direcciones de billeteras de criptomonedas y las reemplaza silenciosamente por direcciones controladas por el operador.»
CrowdStrike Counter Adversary Operations — vía el informe de la operación
El mecanismo es de una simpleza cruel. Copiás la dirección de Bitcoin o Ethereum a la que vas a mandar plata, el malware la cambia por la suya en el camino, y pegás una que ya no es la que copiaste. Nadie revisa una cadena larga de caracteres antes de apretar enviar.
CrowdStrike calcula que el operador robó al menos ₽12,1 millones de rublos, unos US$ 150.000, solo con esta técnica, y aclara que la cuenta considera únicamente a EggJagger: las otras cargas daban ingresos aparte. La cartera nunca gastada llegó a valer unos ₽147 millones en enero de 2025.
Si el mecanismo te suena, es porque lo vimos hace poco por otra puerta: las extensiones de Firefox que se hacían pasar por billeteras cripto y robaban hasta el contenido del portapapeles iban por el mismo órgano. La diferencia es el delito: aquellas robaban el contenido del portapapeles, EggJagger lo sustituía.
Cómo se derriba una red que no tiene centro
Primer punto: el protocolo de Sality no se puede parchear. Un malware convencional se actualiza desde su servidor de control; Sality no, porque una variante nueva competiría contra la vieja por los mismos archivos y fragmentaría el botnet en vez de mejorarlo. El protocolo que hablan hoy es el de hace veinte años, y cada debilidad es permanente.
Segundo punto: los bots confiaban en la red sin verificar quién estaba adentro. Cualquier máquina que respondiera bien al saludo del protocolo entraba como par legítimo. Sin autenticación, sin identidad criptográfica, sin lista blanca.
Con esas dos piezas, la operación atacó el corazón del asunto: la lista de pares que cada bot mantiene. Cada 40 minutos, cada máquina infectada verifica si sus pares guardados siguen en línea; los que responden acumulan reputación y los que fallan la pierden hasta ser purgados. El operativo se metió justo en ese ciclo de mantenimiento:
- Sacar a los pares legítimos: manipulando el protocolo durante la verificación, las entradas reales se invalidan y el bot las borra solo.
- Meter sinkholes: en la lista vaciada se inyectan nodos propios, que además permiten seguir el avance y notificar a las víctimas.
Se empezó por los super peers. Pero la mayoría de las infecciones vive detrás de un firewall o un NAT: a esas se las esperó —cuando la máquina llama al sinkhole en su ronda normal, le purgan la lista y queda aislada—. CrowdStrike lo resume así: «desde la perspectiva del operador, las máquinas infectadas simplemente desaparecen».
En paralelo se dieron de baja las URLs que servían las cargas. La técnica de fondo, la peer list manipulation, no es nueva: es la misma clase de maniobra que tumbó a GameOver Zeus en 2014 y a Kelihos en 2017.
Hace catorce años, internet discutía si esto se podía hacer
En marzo de 2012 alguien publicó en la lista Full Disclosure un método casero para desmantelar Sality, con un título entre chiste y provocación: «Por favor no desmantelen el botnet Sality». Llegó a Hacker News con 575 puntos y 142 comentarios, y el hilo terminó siendo un debate sobre por qué nadie con autoridad lo hacía.
«¿Y por qué esos muchachos simpáticos del FBI no van y lo hacen de una vez? Qué fácil es reemplazar sitios cuando se trata de piratería…»
@ricardobeat en Hacker News, marzo de 2012 — ver hilo
La respuesta que recibió es, catorce años después, la lista de requisitos del operativo que se acaba de ejecutar:
«Simplemente no pueden. Esto es muy distinto de cerrar unos sitios de ‘piratería’. En este caso necesitan tocar datos en tu computadora. ¿Querés que el FBI tenga una vía legal para leer, modificar o destruir datos en tu computadora? E incluso si lo quisieras (que no creo), no hay forma de que eso funcione a escala internacional. […] Prácticamente bloquearon a los dueños que operaban el botnet. Pero no pudieron destruirlo. Porque eso requeriría manipular datos en las computadoras de gente al azar sin su consentimiento, cosa que simplemente no se puede (legalmente). Y creo que debería seguir siendo así.»
@rplnt en Hacker News, marzo de 2012 — ver hilo
Seamos justos con rplnt: no solo no estaba equivocado, sino que en 2012 describió el desenlace de 2026 con una precisión incómoda. Bloquear al operador sin destruir el botnet es exactamente lo que pasó el 31 de agosto. La escala internacional, que él daba por imposible, la resolvió la coalición. Y el obstáculo de fondo —tocar datos ajenos— se sorteó por el camino más angosto: la operación no removió el malware ni tocó archivos del usuario; lo único que se escribió en las máquinas infectadas fue la lista de pares que el propio bicho mantenía, purgada y rellenada con sinkholes.
Ese matiz es también el motivo por el cual tu máquina, si estaba infectada, sigue infectada. Y hay un detalle final del comentario de 2012 que envejeció bien: rplnt cerraba diciendo que, mientras tanto, lo que queda es mantener el sistema operativo actualizado y que tener un antivirus «no hace daño». Catorce años después, esa sigue siendo literalmente la recomendación.
«Los cibercriminales, los botnets y el malware son un peligro claro y presente para la seguridad y la economía de nuestro país. Este esfuerzo exitoso para derribar el botnet Sality demuestra que, trabajando juntos, los sectores público y privado pueden ser una fuerza poderosa para el bien.»
Bill Essayli, fiscal federal adjunto en jefe — vía The Hacker News
Las tres veces que el botnet dejó de robar para atacar
El negocio era financiero, pero el informe documenta tres campañas de denegación de servicio: un operador dispuesto a usar su red para asuntos personales o políticos.
| Fecha | Objetivo | Lectura de CrowdStrike |
|---|---|---|
| Abril de 2016 | Sitio en árabe que cubre empresas de comercio de recursos naturales | El sitio quedó fuera de servicio. El motivo no está claro: posible extorsión, o tapar información sobre alguna empresa |
| 25 de febrero de 2022 | Foro web ucraniano, en un hilo donde se seguía en vivo la ofensiva sobre Járkov | Un día después del inicio de la invasión rusa. Aparente intento de silenciar la discusión: CrowdStrike lo alinea con «motivaciones patrióticas» |
| Septiembre de 2023 | AvanChange, plataforma rusa de intercambio de criptomonedas | La carga se compiló segundos antes de subirse: reacción impulsiva, probablemente una disputa por una transacción |
El tercero tiene su ironía: CrowdStrike apunta que el operador probablemente usaba plataformas así para pasar a dinero real lo que robaba.
Cómo saber si una máquina quedó infectada
Después del operativo, todas las máquinas infectadas le hablan a los sinkholes de CrowdStrike: el aislamiento se volvió método de detección. Estos son los indicadores que publicó, y son los únicos:
| Indicador | Qué significa si aparece |
|---|---|
Tráfico UDP a 188.166.101[.]148 | La dirección «faro» de los sinkholes. Cualquier coincidencia indica infección activa |
| Accesos al último paquete de URLs de la versión 3 (7 direcciones, paquete 25202) | El bot conserva instrucciones viejas de descarga y las sigue intentando |
| Accesos al último paquete de URLs de la versión 4 (2 direcciones, paquete 31010) | Lo mismo, en la otra red del mismo operador |
| Reglas YARA de CrowdStrike sobre procesos en memoria | Detectan las claves RSA que el malware lleva embebidas para validar sus cargas |
Las direcciones exactas están en el informe y no las reproducimos: son URLs de entrega de malware.
¿Y esto qué significa para vos?
Si sos particular o tenés una PyME, hay tres lecturas y ninguna es «ya está, respiramos».
Primero: el operativo no te limpió la máquina. Es la frase del informe que menos se está repitiendo. CrowdStrike lo dice textual: la interrupción impide que lleguen cargas nuevas, pero «el malware ya instalado en esos sistemas sigue activo y debería eliminarse». Un equipo infectado quedó sordo, no curado. Si sospechás de una máquina que anduvo con pendrives compartidos, revisarla con una licencia de Malwarebytes es lo que este caso pide: detectar, bloquear y aislar lo que ya está adentro.
Segundo: el vector sigue vivo aunque el botnet no. Sality se propagaba por unidades extraíbles y carpetas compartidas, que acá siguen siendo moneda corriente: el pendrive del cyber, la impresión en el local de la esquina, la carpeta de red de una oficina. Y cuando ese camino no está, hay otros: ValleyRAT viajaba adentro de un instalador firmado que el usuario descargaba a propósito. Cae un botnet, no cae el oficio.
Tercero: revisá lo que pegás. Si movés cripto, compará los primeros y últimos cuatro caracteres de la dirección después de pegarla y antes de confirmar. Es medio segundo, y funciona incluso contra un clipjacker que el antivirus todavía no conoce. EggJagger vivió ocho años de que nadie lo hiciera.
Preguntas frecuentes sobre el botnet Sality
¿El operativo contra Sality elimina el virus de mi computadora?
No. CrowdStrike aclara en su informe que la interrupción impide que las máquinas infectadas reciban cargas nuevas, pero el malware que ya está instalado sigue activo y hay que eliminarlo aparte, con una herramienta antimalware. El equipo queda aislado del criminal, no limpio.
¿Cómo sé si mi PC estaba infectada con Sality?
El indicador que publicó CrowdStrike es tráfico UDP hacia la dirección centinela 188.166.101[.]148: todas las máquinas infectadas ahora le hablan a los sinkholes del operativo. Para un usuario particular, lo práctico es correr un análisis completo con un antimalware actualizado, que detecta la familia sin necesidad de mirar la red.
¿Qué es EggJagger y por qué robaba criptomonedas?
Es la carga que Sality distribuyó durante los últimos ocho años. Vigila el portapapeles y, cuando detecta una dirección de billetera de Bitcoin o Ethereum copiada, la reemplaza por otra del atacante. La víctima pega una dirección distinta a la que copió y el pago se va al criminal.
¿Quién estaba detrás del botnet Sality?
CrowdStrike lo atribuye a un grupo criminal que rastrea como SALTY SPIDER, que según su ficha de adversario opera probablemente desde la República de Baskortostán, en Rusia, cerca de la frontera con Kazajistán. La comunidad de seguridad también lo conoce como Kukacka, KuKu, SalLoad, Kookoo y SaliCode.
🛒 Te puede servir
¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Pasale un barrido antes de confiar en el silencio →