El Departamento de Justicia de Estados Unidos anunció la culminación de una operación multinacional para desmantelar el botnet Sality, una de las amenazas P2P activas más antiguas, en funcionamiento desde 2003. La operación, llevada a cabo el 31 de agosto de 2026 por las fuerzas del orden de EE.UU., Bulgaria, Hungría y Rumanía con la participación de CrowdStrike y Shadowserver Foundation, incluyó la toma de control de la red P2P mediante un mecanismo de sinkhole y la incautación de los dominios asociados en Estados Unidos y Europa. Se recomienda a las organizaciones que utilizan infraestructura Windows que revisen sus registros de red en busca de indicios de infección: el malware existente en las máquinas comprometidas sigue activo y debe eliminarse.
Qué es Sality
Sality es un infector de archivos polimórfico que infecta ejecutables de Windows y se propaga a través de recursos compartidos de red, dispositivos USB, correo electrónico y sitios web comprometidos. Su característica clave es una arquitectura de mando y control P2P descentralizada, que permitía al botnet eludir los métodos tradicionales de neutralización basados en desactivar servidores centrales de mando y control (C2). Según la declaración del Departamento de Justicia, el botnet se utilizaba para robar criptomonedas y llevar a cabo ciberataques contra víctimas en EE.UU. y en el extranjero.
Informes históricos de CISA describen Sality como una amenaza que se propaga a través de recursos de archivos abiertos y unidades conectadas, capaz de bloquear el funcionamiento del software de seguridad e instalar componentes maliciosos adicionales para el robo de credenciales. CISA también ha descrito a Sality como un infector de archivos polimórfico con una infraestructura de actualización descentralizada.
Atribución y contexto de la amenaza
Según un boletín conjunto de CISA de 2022, el desarrollo y la explotación del botnet Sality corren a cargo del grupo de ciberdelincuencia SALTY SPIDER. Aunque la actividad principal del botnet estaba orientada al beneficio financiero, CISA registró una campaña de DDoS en febrero de 2022 contra foros web ucranianos que debatían la ofensiva militar rusa sobre Járkov. Este hecho indica la disposición de los operadores a utilizar la infraestructura del botnet también con fines políticos.
Es importante señalar que la atribución de CISA es de carácter histórico y no establece una relación directa entre ninguna persona u organización concreta y la operación neutralizada en septiembre de 2026.
Mecanismo de desmantelamiento
La operación explotó una debilidad fundamental del protocolo P2P de Sality: la ausencia de autenticación, de identificación criptográfica de los participantes y de un mecanismo de verificación de la legitimidad de los nodos. Cualquier máquina accesible públicamente que respondiera correctamente al handshake P2P era aceptada por la red como un participante legítimo. Según los investigadores, esta vulnerabilidad de diseño hizo posible llevar a cabo la operación de toma de control.
Paralelamente a la toma de control de la red P2P, se incautaron los dominios utilizados para alojar las cargas útiles de Sality. Los dominios fueron intervenidos tanto en EE.UU. como en Europa con la ayuda de las fuerzas del orden de Bulgaria, Hungría y Rumanía.
Shadowserver Foundation está trabajando con proveedores de servicios de Internet y equipos de respuesta a incidentes para identificar infecciones de Sality y ayudar en la notificación a las víctimas y la mitigación de las consecuencias.
Contexto estratégico
El Departamento de Justicia presenta la operación como la implementación de la primera línea de acción de la estrategia de ciberseguridad del presidente Trump — «Moldear el comportamiento del adversario» (Shape Adversary Behavior), orientada a detectar y desmantelar redes maliciosas y degradar las herramientas e infraestructuras de los actores maliciosos. El primer fiscal adjunto de Estados Unidos, Bill Essaily, subrayó que el exitoso desmantelamiento demuestra la eficacia de la cooperación entre los sectores público y privado.
El asistente del director del FBI, Patrick Grandi, señaló que la cooperación con las fuerzas del orden internacionales y los socios del sector privado refuerza la capacidad del FBI para neutralizar ciberamenazas.
Recomendaciones de detección y respuesta
El desmantelamiento de la infraestructura P2P y la incautación de los dominios impiden la entrega de nuevas cargas maliciosas; sin embargo, el malware ya instalado en los sistemas infectados sigue activo. Las organizaciones deben:
- Revisar los registros de red y la telemetría de endpoints para identificar tráfico UDP hacia la dirección IP 188.166.101[.]148; una coincidencia indica una infección por Sality que requiere remediación inmediata
- Comprobar si existen conexiones a los siguientes dominios asociados a la entrega de cargas útiles:
theunforgiven.p8[.]hu,painelwebradiodigital.awardspace[.]info,sgwebdesigner.free[.]fr,www.yonelco[.]com,pozdravizbeograda[.]com,highclass.atspace[.]com,situluimihai.3x[.]ro,gatheredovertime[.]com,imagebucket[.]biz - Realizar un escaneo antivirus completo de los sistemas Windows, con especial atención a la integridad de los archivos ejecutables: Sality se propaga inyectándose en archivos PE en disco
- Aislar las máquinas infectadas que se detecten y proceder a su reinstalación o restauración desde copias de seguridad limpias
El desmantelamiento de Sality es un raro ejemplo de destrucción exitosa de un botnet P2P cuya arquitectura se consideraba resistente a los métodos tradicionales de neutralización. Para las organizaciones, la acción clave ahora no es celebrar el éxito de la operación, sino revisar su propia infraestructura: las máquinas infectadas siguen albergando malware activo y la única forma de eliminarlo es detectarlo mediante los indicadores de compromiso indicados y limpiar por completo los sistemas afectados.