Botnet Sality Desmantelado Após Oito Anos a Roubar Bitcoin e Ethereum
Fonte: Decrypt·Publicado em 02/09/2026 às 12:02

Uma operação internacional coordenada conseguiu desativar a Sality, uma botnet que circulava desde 2003 e que nos últimos oito anos se especializou no roubo de transações de Bitcoin e Ethereum através de uma técnica sofisticada de substituição de endereços de carteira, conforme divulgado pela empresa de segurança CrowdStrike esta semana.
A botnet funcionava principalmente como um veículo de distribuição para outras cargas maliciosas, sendo que a sua principal ferramenta nos últimos anos foi o EggJagger, descrito pela CrowdStrike como uma ferramenta de clipboard hijacking que monitoriza o portapapéis à procura de endereços de carteira de criptomoedas e os substitui pelos do operador. Isto significava que quando uma vítima copiava um endereço de Bitcoin ou Ethereum para efetuar um pagamento, o dinheiro era redirecionado para um cibercriminoso.
Segundo dados revelados pela CrowdStrike, apenas o EggJagger terá gerado um mínimo de 12,1 milhões de rublos, aproximadamente 150 mil dólares. Contudo, o verdadeiro valor reside numa carteira de criptomoedas acumulada e nunca gasta, que atingiu um pico de cerca de 147 milhões de rublos em janeiro de 2025, equivalente a aproximadamente 1,35 milhões de dólares em valor nominal ou cerca de 4 milhões de dólares em poder de compra em capitais ocidentais.
O sucesso longevidade da Sality deveu-se à sua arquitetura descentralizada. A botnet não dependia de um servidor central, funcionando através de comunicação direta entre máquinas infetadas e disseminando-se ao anexar-se a ficheiros executáveis partilhados em redes e unidades removíveis. Esta estrutura permitiu que se regenerasse automaticamente sem necessidade de intervenção constante do operador. Porém, foi precisamente esta falta de controlo centralizado que forneceu a abertura necessária para o desmantelamento. Como os bots aceitavam qualquer máquina que respondesse corretamente ao protocolo de handshake, a equipa de Operações Contra Adversários da CrowdStrike conseguiu infiltrar-se, removeu pares legítimos das listas de endereços de cada bot e inseriu os seus próprios sinkholes, isolando mais de 15 mil máquinas em todo o mundo.
A operação envolveu várias entidades governamentais e privadas. O Departamento de Justiça norte-americano, FBI e Serviço de Investigação Criminal da Defesa apreenderam domínios ligados à Sality nos EUA, enquanto autoridades policiais na Bulgária, Hungria e Roménia desmantelaram infraestrutura na Europa. A Fundação Shadowserver está a trabalhar com fornecedores de internet para notificar vítimas, e as máquinas infetadas agora reportam para sinkholes controlados pela CrowdStrike em vez de para o operador original.
O operador, rastreado pela CrowdStrike como SALTY SPIDER, ocasionalmente utilizava a botnet para ataques direcionados. Em setembro de 2023, lançou um ataque de negação de serviço contra a AvanChange, uma corretora de criptomoedas russa, compilando o malware apenas segundos antes do upload, o que a CrowdStrike interpreta como uma resposta impulsiva a uma mágoa pessoal. Acredita-se que o operador utilizava plataformas como esta para converter as moedas roubadas em dinheiro fiat.
A CrowdStrike publicou regras de detecção e indicadores de rede para ajudar outras organizações a identificar e remover a Sality. Contudo, adverte que malware já presente nas máquinas infetadas permanece ativo até ser removido manualmente, exigindo ação adicional dos proprietários dos sistemas para garantir limpeza completa.

