Botnet Sality malware roubo de criptomoedas
Operação internacional desmantela botnet Sality usada para roubo de criptomoedas

Autoridades federais dos Estados Unidos, em parceria com a CrowdStrike e outras organizações do setor privado, anunciaram medidas para desmantelar a botnet Sality, uma rede de computadores infectados usada para roubar criptomoedas e executar ataques cibernéticos. A ação, divulgada na terça-feira, ocorreu em cooperação com autoridades da Bulgária, Hungria e Romênia.

Segundo o Departamento de Justiça dos EUA, a Sality operava desde 2003 e era responsável por instalar malware em dispositivos comprometidos. A CrowdStrike, empresa de cibersegurança que participou da operação, relatou que, nos últimos oito anos, os operadores da botnet utilizaram uma ferramenta chamada EggJagger para roubar pelo menos 12,1 milhões de rublos, cerca de US$ 150 mil, em criptomoedas.

Clipjacking e redirecionamento de fundos

O EggJagger é descrito como uma ferramenta de clipjacking que monitora a área de transferência das vítimas em busca de endereços de carteiras de criptomoedas. Ao identificar um endereço copiado, o malware o substitui silenciosamente por outro endereço controlado pelos criminosos.

“Quando uma vítima copia um endereço de Bitcoin ou Ethereum para fazer um pagamento, os fundos são redirecionados”, explicou a CrowdStrike. O esquema afeta diretamente transações envolvendo as duas principais criptomoedas do mercado, sem que o usuário perceba a troca antes de confirmar a transferência.

Dimensão da botnet e impacto financeiro

De acordo com as autoridades, a Sality era formada por cerca de 15.000 computadores infectados, organizados em uma botnet ponto a ponto. Os dispositivos comprometidos verificavam se os sistemas estavam online a cada 40 minutos, o que permitia aos operadores manter o controle da rede e atualizar as instruções do malware.

A CrowdStrike informou que o valor dos ativos digitais “nunca gastos” controlados pelos criminosos atingiu um pico de aproximadamente US$ 1,5 milhão em janeiro de 2025. Apesar do volume relativamente baixo de roubos concretizados, a capacidade da infraestrutura de causar danos era significativa, especialmente pela longevidade da operação e pela dificuldade de rastreamento.

Interrupção da comunicação

Como resultado dos esforços coordenados para interromper a rede, a CrowdStrike afirmou que os criminosos por trás da Sality “perderam a capacidade de se comunicar com as máquinas infectadas”. Esse corte de comunicação é considerado um dos golpes mais efetivos contra botnets, pois impede que os operadores enviem novos comandos ou atualizem o malware nos dispositivos já comprometidos.

A operação envolveu a participação da Shadowserver Foundation, organização sem fins lucrativos especializada em inteligência de ameaças, além das autoridades europeias e do Departamento de Justiça dos EUA.

O caso reforça os riscos operacionais enfrentados por investidores e usuários de criptomoedas, especialmente aqueles que realizam transações manuais envolvendo cópia e colagem de endereços de carteira. A prática de verificar novamente o endereço completo antes de confirmar um pagamento continua sendo uma das medidas mais eficazes contra esse tipo de ataque, que explora justamente a confiança do usuário no processo de transferência.