regulacion
regulacion·2 de septiembre de 2026·3 min·CoinDesk

CrowdStrike y autoridades federales desmantelan malware ruso que robó criptomonedas en secreto durante 8 años

ETHSOLBTC
CrowdStrike y autoridades federales desmantelan malware ruso que robó criptomonedas en secreto durante 8 años
Foto: CoinDesk

En una operación conjunta entre la empresa de ciberseguridad CrowdStrike y las autoridades federales, se ha logrado desmantelar un sofisticado malware ruso que, durante ocho años, se infiltró en miles de dispositivos para robar fondos en Bitcoin y Ethereum. El ataque, atribuido a la variante Sality, se caracterizó por su capacidad de copiar direcciones de criptomonedas y sustituirlas discretamente por las del atacante, evitando así la detección por parte de los usuarios y de los sistemas de monitoreo tradicionales.

El malware Sality, originario de Rusia, se ha convertido en uno de los vectores de infección más persistentes en el ecosistema de la ciberseguridad. Su modus operandi implica la infiltración en sistemas Windows mediante la explotación de vulnerabilidades conocidas y la utilización de técnicas de rootkit para ocultarse en el kernel. Una vez dentro, Sality escanea el disco en busca de archivos de billeteras de criptomonedas, identificando claves públicas y direcciones asociadas a Bitcoin y Ethereum.

Lo que diferencia a Sality de otros troyanos es su mecanismo de “address hijacking”. Al detectar una dirección válida, el malware la reemplaza por una dirección controlada por el atacante, sin alterar la firma de la transacción ni el saldo de la cuenta original. De esta manera, las transferencias legítimas de los usuarios continúan sin interrupción, mientras que los fondos se redirigen silenciosamente a la billetera del atacante. Este enfoque permite que el robo se mantenga oculto durante años, incluso cuando los usuarios revisan sus balances.

La colaboración entre CrowdStrike y las agencias de aplicación de la ley ha permitido aislar más de 15,000 máquinas infectadas en todo el mundo. El proceso incluyó la identificación de patrones de comportamiento anómalos, la extracción de muestras de malware y la aplicación de firmas de detección avanzadas. Una vez aislados, los dispositivos fueron puestos en cuarentena y se inició un análisis forense para determinar la extensión del daño y la cantidad de fondos comprometidos.

El descubrimiento de Sality y su capacidad para robar criptomonedas tiene profundas implicaciones para la seguridad de la industria. En primer lugar, resalta la necesidad de fortalecer la protección de las billeteras de criptomonedas, especialmente aquellas que operan en dispositivos con acceso a Internet. En segundo lugar, demuestra que los atacantes están adoptando tácticas cada vez más sofisticadas que combinan la ingeniería social con la explotación de vulnerabilidades de software. Por último, subraya la importancia de la cooperación internacional entre empresas de ciberseguridad y agencias gubernamentales para detectar y neutralizar amenazas que cruzan fronteras.

A medida que la adopción de Bitcoin, Ethereum y otras criptomonedas continúa creciendo, es probable que los atacantes busquen nuevas formas de aprovechar la confianza de los usuarios y la falta de regulación en ciertos aspectos de la cadena de bloques. La operación contra Sality sirve como advertencia de que la ciberseguridad en el ámbito de las criptomonedas debe evolucionar de manera constante, incorporando tecnologías de detección de comportamiento, análisis de tráfico de red y educación de usuarios sobre prácticas seguras. Con el respaldo de entidades como CrowdStrike y las autoridades federales, la comunidad de criptomonedas puede avanzar hacia un entorno más seguro y resiliente.

Compartir

Relacionados