El 31 de agosto de 2026, autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía, junto con CrowdStrike y la Shadowserver Foundation, interrumpieron la botnet Sality. Sality resistía las desconexiones convencionales porque los ordenadores infectados compartían entre sí información sobre otros pares, sin depender...
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What was the coordinated September 2026 operation by CrowdStrike, the FBI, the U.S. Justice Department, European law enforcement, and other. Article summary: On August 31, 2026, a multinational public-private operation disrupted—not necessarily permanently eradicated—the Sality peer-to-peer botnet. It combined U.S. legal seizures, cooperation by Bulgaria, Hungary, and Romania. Topic tags: general, government, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermark
Sality, una botnet de tipo peer-to-peer (P2P), fue interrumpida en una operación internacional coordinada el 31 de agosto de 2026. La acción combinó la incautación judicial de dominios con una operación técnica de sinkhole —un desvío controlado del tráfico— para alejar a los ordenadores infectados de la infraestructura de su operador. Participaron el Departamento de Justicia de Estados Unidos, el FBI, el Servicio de Investigación Criminal de Defensa (DCIS), autoridades de Bulgaria, Hungría y Rumanía, CrowdStrike y la Shadowserver Foundation. 1
6
7
Las autoridades estadounidenses incautaron dominios vinculados a Sality que se usaban para controlar equipos comprometidos y distribuir cargas maliciosas. Bulgaria, Hungría y Rumanía actuaron asimismo contra infraestructura localizada en sus respectivos territorios. 1
6
Sin embargo, retirar dominios no bastaba. Sality funcionaba como una botnet P2P: los equipos infectados podían intercambiar información para localizar a otros equipos comprometidos, en lugar de depender por completo de unos pocos servidores fijos de mando y control. Esa estructura descentralizada le permitía seguir operativa incluso si caían servidores o dominios concretos. 6
7
Por ello, el equipo Counter Adversary Operations de CrowdStrike llevó a cabo una operación de sinkhole P2P junto con las fuerzas del orden y socios del sector. El objetivo era aislar los dispositivos infectados y dejar inoperativo el canal que permitía al operador enviar órdenes. 1
7
Los investigadores de CrowdStrike analizaron mediante ingeniería inversa las comunicaciones P2P de la botnet y se centraron en el mecanismo de lista de pares: la información que los equipos comprometidos utilizaban para encontrarse entre sí. Identificaron debilidades en la forma en que esa información era aceptada y propagada, y después introdujeron datos falsos en la red. 6
13
En la práctica, los equipos infectados fueron dirigidos hacia infraestructura de sinkhole controlada, en vez de conectarse a la red del operador. Esto bloqueó la capacidad del responsable de usar la red activa para distribuir nuevas instrucciones de descarga o cargas maliciosas adicionales. 6
7
La complejidad de la operación fue inusual: no se trataba simplemente de desconectar un servidor central. Había que contrarrestar un sistema distribuido en el que los propios dispositivos comprometidos podían compartir información de red de forma autónoma. Por eso fueron necesarias tanto las medidas legales contra los dominios como una intervención técnica sincronizada capaz de imponerse al proceso de descubrimiento de pares de la botnet. 1
6
7
Sality operó durante más de dos décadas y se utilizó para entregar cargas maliciosas a los equipos infectados. Los informes y las autoridades la relacionan con campañas de spam, ataques de denegación de servicio distribuido (DDoS), robo de credenciales y robo de criptomonedas. 6
Una de las cargas documentadas, EggJagger, vigilaba el portapapeles de la víctima en busca de direcciones de billeteras de criptomonedas y las sustituía por una dirección controlada por el atacante. Así podía desviar transferencias previstas de Bitcoin o Ethereum. CrowdStrike estimó que EggJagger, por sí solo, había robado al menos 150.000 dólares en criptomonedas. 6
La Shadowserver Foundation fue uno de los socios del sector privado en la operación multinacional, junto a CrowdStrike y las agencias policiales. El Departamento de Justicia identificó a ambas organizaciones como colaboradoras en el esfuerzo coordinado para interrumpir Sality y desmantelar su infraestructura. 1
Esta colaboración fue decisiva porque una disrupción de botnets no es solo un asunto técnico ni solo una actuación judicial. La incautación de dominios exige autorización legal y coordinación entre países; el sinkholing requiere análisis técnico especializado y ejecución operativa. La combinación de ambos elementos redujo la capacidad del operador para comunicarse con los equipos comprometidos. 1
7
Que una botnet haya sido interrumpida no implica que todos los equipos infectados hayan quedado limpios. CrowdStrike señaló que Sality permitió distribuir cargas maliciosas a más de 33.000 máquinas infectadas en todo el mundo. 7
Para los equipos de seguridad, un dispositivo afectado sigue siendo un posible punto de entrada: puede conservar malware, haber estado expuesto al robo de credenciales o requerir una investigación por actividad posterior. El sinkhole corta la vía activa de mando descrita en la operación, pero las organizaciones aún deben detectar y remediar los sistemas afectados.
Además, el resultado a largo plazo sigue siendo incierto. El operador de Sality no ha sido identificado públicamente, y la información disponible permite describir la acción como una interrupción, no como una garantía de que la amenaza no pueda reaparecer. El responsable podría intentar recuperar el acceso, modificar el malware o desplegar infraestructura de sustitución. 1
7
El caso de Sality muestra por qué las botnets P2P pueden perdurar tanto tiempo y por qué desmontarlas exige algo más que retirar unos cuantos servidores. Su diseño descentralizado contribuyó a su resistencia durante años, pero esa misma maquinaria de descubrimiento entre pares ofreció a los investigadores una vía para aislar la red cuando coordinaron ingeniería inversa, sinkholing y acciones legales internacionales. 1
6
7
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
El 31 de agosto de 2026, autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía, junto con CrowdStrike y la Shadowserver Foundation, interrumpieron la botnet Sality.
El 31 de agosto de 2026, autoridades de Estados Unidos, Bulgaria, Hungría y Rumanía, junto con CrowdStrike y la Shadowserver Foundation, interrumpieron la botnet Sality. Sality resistía las desconexiones convencionales porque los ordenadores infectados compartían entre sí información sobre otros pares, sin depender únicamente de servidores centrales.
El sinkhole aisló a los equipos comprometidos del canal de mando del operador, pero los dispositivos infectados aún deben ser identificados, analizados y limpiados.