{"id":5277,"date":"2026-09-02T18:18:36","date_gmt":"2026-09-02T18:18:36","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/sality-botnet-bitcoin-fbi-russia\/"},"modified":"2026-09-02T18:18:36","modified_gmt":"2026-09-02T18:18:36","slug":"sality-botnet-bitcoin-fbi-russia","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/sality-botnet-bitcoin-fbi-russia\/","title":{"rendered":"Sality: l&#8217;FBI Smantella la Botnet Russa che Rubava Bitcoin da 8 Anni"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Il Dipartimento di Giustizia degli Stati Uniti, l&#8217;FBI e la societ\u00e0 di cybersicurezza <strong>CrowdStrike<\/strong> hanno smantellato <strong>Sality<\/strong>, una delle botnet pi\u00f9 longeve della storia informatica, attiva dal 2003 e responsabile, negli ultimi otto anni, del furto di <strong>Bitcoin<\/strong> ed Ethereum tramite il dirottamento degli appunti (clipboard) di oltre 15.000 computer infetti in tutto il mondo.<\/p>\n<p class=\"wp-block-paragraph\">L&#8217;operazione, <a href=\"https:\/\/www.crowdstrike.com\/en-us\/blog\/inside-sality-botnet-disruption-operation\/\" target=\"_blank\" rel=\"noopener\">annunciata da CrowdStrike il 1\u00b0 settembre 2026<\/a>, ha coinvolto le forze dell&#8217;ordine di Bulgaria, Ungheria e Romania, con il supporto di Europol ed Eurojust. Secondo l&#8217;azienda il bottino confermato ammonta ad almeno 150.000 dollari, una cifra modesta rispetto alla scala e alla durata dell&#8217;infrastruttura criminale smantellata.<\/p>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/sality-botnet-bitcoin-fbi-russia\/#Come_funzionava_il_furto_il_clipjacker_EggJagger\" >Come funzionava il furto: il clipjacker EggJagger<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/sality-botnet-bitcoin-fbi-russia\/#Loperazione_internazionale_chi_ha_smantellato_Sality\" >L&#8217;operazione internazionale: chi ha smantellato Sality<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/sality-botnet-bitcoin-fbi-russia\/#Il_bottino_quanto_Bitcoin_ed_Ethereum_sono_stati_sottratti\" >Il bottino: quanto Bitcoin ed Ethereum sono stati sottratti<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/sality-botnet-bitcoin-fbi-russia\/#Il_contesto_geopolitico_Bitcoin_la_Russia_e_il_crimine_informatico\" >Il contesto geopolitico: Bitcoin, la Russia e il crimine informatico<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/sality-botnet-bitcoin-fbi-russia\/#Come_proteggersi_da_un_clipper_come_EggJagger\" >Come proteggersi da un clipper come EggJagger<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/bitcoinlive24.com\/news\/sality-botnet-bitcoin-fbi-russia\/#Domande_Frequenti\" >Domande Frequenti<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Come_funzionava_il_furto_il_clipjacker_EggJagger\"><\/span>Come funzionava il furto: il clipjacker EggJagger<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Per gli ultimi otto anni, il payload principale distribuito da Sality \u00e8 stato <strong>EggJagger<\/strong>, un malware della categoria &#8220;clipper&#8221; (o clipjacker). Il suo funzionamento \u00e8 semplice quanto insidioso: monitora costantemente gli appunti del sistema operativo in attesa che la vittima copi un indirizzo di wallet Bitcoin o Ethereum, per esempio prima di incollarlo in un&#8217;app di exchange o in un wallet software.<\/p>\n<p class=\"wp-block-paragraph\">Nel momento esatto dell&#8217;incollaggio, EggJagger sostituisce l&#8217;indirizzo copiato con uno controllato dagli attaccanti, senza generare alcun avviso visibile.<\/p>\n<p class=\"wp-block-paragraph\">Se la vittima non verifica manualmente le prime e le ultime cifre dell&#8217;indirizzo prima di confermare la transazione, i fondi vengono dirottati in modo irreversibile: una caratteristica strutturale di Bitcoin, che rende ogni pagamento confermato impossibile da annullare, e che il malware sfrutta a proprio vantaggio.<\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/decrypt.co\/377156\/sality-botnet-dismantled-after-eight-years-of-stealing-bitcoin-and-ethereum\" rel=\"nofollow noopener\" target=\"_blank\">Secondo Decrypt<\/a>, la tecnica ha colpito indistintamente utenti Bitcoin ed Ethereum, senza discriminare in base all&#8217;importo trasferito.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Loperazione_internazionale_chi_ha_smantellato_Sality\"><\/span>L&#8217;operazione internazionale: chi ha smantellato Sality<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">A differenza della maggior parte delle botnet, che dipendono da un server di comando e controllo (C2) centralizzato facilmente individuabile e disattivabile, Sality utilizza un&#8217;architettura <strong>peer-to-peer<\/strong> (P2P) priva di un punto singolo di guasto: le macchine infette comunicano direttamente tra loro, appoggiandosi a una lista di &#8220;super-peer&#8221; (nodi pubblicamente raggiungibili che fungono da ripetitori) per propagare istruzioni e nuovi payload.<\/p>\n<p class=\"wp-block-paragraph\">CrowdStrike ha aggirato questa resilienza manipolando proprio le liste dei super-peer, isolando progressivamente le macchine infette dal loro operatore attraverso un&#8217;operazione di sinkholing distribuito. Il risultato, <a href=\"https:\/\/www.coindesk.com\/tech\/2026\/09\/02\/crowdstrike-and-federal-authorities-dismantle-russian-malware-that-secretly-stole-crypto-for-8-years\" rel=\"nofollow noopener\" target=\"_blank\">secondo quanto riportato da CoinDesk<\/a>, \u00e8 stato definito il take-down di botnet pi\u00f9 complesso mai realizzato dall&#8217;azienda.<\/p>\n<p class=\"wp-block-paragraph\">All&#8217;operazione, coordinata dal Dipartimento di Giustizia (DOJ) e dall&#8217;FBI, hanno partecipato anche la Defense Criminal Investigative Service (DCIS) del Pentagono e la Shadowserver Foundation, un&#8217;organizzazione no-profit specializzata nel monitoraggio delle minacce informatiche. Il supporto internazionale \u00e8 arrivato da Europol, Eurojust e dalle forze dell&#8217;ordine di Bulgaria, Ungheria e Romania, Paesi in cui erano concentrati alcuni nodi chiave dell&#8217;infrastruttura.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Il_bottino_quanto_Bitcoin_ed_Ethereum_sono_stati_sottratti\"><\/span>Il bottino: quanto Bitcoin ed Ethereum sono stati sottratti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Le cifre pubblicate da CrowdStrike restituiscono la dimensione economica, relativamente contenuta, di un&#8217;operazione criminale durata quasi un quarto di secolo:<\/p>\n<figure class=\"wp-block-table\"><div style=\"overflow-x:auto\"><table>\n<tr><th>Dato<\/th><th>Valore<\/th><\/tr>\n<tr><td>Botnet Sality attiva dal<\/td><td>2003 (23 anni)<\/td><\/tr>\n<tr><td>Payload clipper EggJagger attivo da<\/td><td>8 anni<\/td><\/tr>\n<tr><td>Macchine infette nel mondo<\/td><td>oltre 15.000<\/td><\/tr>\n<tr><td>Furto confermato in criptovaluta<\/td><td>almeno \u20bd12,1 milioni (circa 150.000 dollari)<\/td><\/tr>\n<tr><td>Picco fondi non spesi (gennaio 2025)<\/td><td>\u20bd147 milioni (circa 1,35 milioni di dollari)<\/td><\/tr>\n<tr><td>Agenzie coinvolte<\/td><td>DOJ, FBI, DCIS, Shadowserver Foundation, Europol, Eurojust<\/td><\/tr>\n<tr><td>Paesi coinvolti nell&#8217;operazione<\/td><td>Stati Uniti, Bulgaria, Ungheria, Romania<\/td><\/tr>\n<\/table><\/div><\/figure>\n<p class=\"wp-block-paragraph\">Il divario tra il furto confermato (150.000 dollari) e il picco dei fondi non spesi rilevato a gennaio 2025 (1,35 milioni di dollari) suggerisce che gli operatori abbiano accumulato criptovaluta rubata per periodi prolungati prima di liquidarla, una pratica comune tra i gestori di malware finanziario che punta a ridurre la tracciabilit\u00e0 on-chain dei fondi.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Il_contesto_geopolitico_Bitcoin_la_Russia_e_il_crimine_informatico\"><\/span>Il contesto geopolitico: Bitcoin, la Russia e il crimine informatico<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Sality si inserisce in un pattern pi\u00f9 ampio di infrastrutture di cybercrimine con origine russa che hanno preso di mira Bitcoin negli ultimi anni, sebbene non vi siano evidenze pubbliche di un legame diretto con lo Stato russo, a differenza di casi come quelli attribuiti al <a href=\"https:\/\/bitcoinlive24.com\/news\/lazarus-group-bitcoin-hyperliquid-corea-nord\/\">Lazarus Group nordcoreano, sponsorizzato dallo Stato e specializzato nel riciclaggio di Bitcoin rubati<\/a>.<\/p>\n<p class=\"wp-block-paragraph\">Nel corso della sua storia ventennale, Sality ha distribuito famiglie di malware eterogenee, dal furto di credenziali allo spam, dai servizi proxy fino agli attacchi DDoS: l&#8217;aggiunta di un clipper Bitcoin\/Ethereum riflette semplicemente l&#8217;adattamento di un&#8217;infrastruttura criminale preesistente a un mercato illecito pi\u00f9 redditizio.<\/p>\n<p class=\"wp-block-paragraph\">L&#8217;episodio rafforza inoltre l&#8217;argomento a favore di standard di sicurezza pi\u00f9 rigorosi lato utente, un tema affrontato anche da <strong>BitcoinLive24<\/strong> in occasione del <a href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/\">bug Coldcard che ha spinto l&#8217;industria verso nuovi standard di custodia multisig<\/a>.<\/p>\n<p class=\"wp-block-paragraph\">Sul fronte regolatorio, l&#8217;attenzione crescente delle autorit\u00e0 USA verso la sicurezza degli asset digitali si riflette anche nella <a href=\"https:\/\/bitcoinlive24.com\/news\/sec-custodia-bitcoin-casa-bianca\/\">riforma sulla custodia Bitcoin che la SEC ha inviato alla Casa Bianca proprio in questi giorni<\/a>, segno che la protezione dei fondi degli utenti sta guadagnando priorit\u00e0 sia tecnica sia politica.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Come_proteggersi_da_un_clipper_come_EggJagger\"><\/span>Come proteggersi da un clipper come EggJagger<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">La difesa pi\u00f9 efficace contro i malware clipper resta comportamentale: verificare sempre, carattere per carattere, le prime e le ultime cifre di un indirizzo Bitcoin prima di confermare una transazione, anche quando l&#8217;indirizzo proviene da un copia-incolla apparentemente affidabile. I wallet hardware con display integrato, che mostrano l&#8217;indirizzo di destinazione su uno schermo separato dal computer potenzialmente compromesso, riducono ulteriormente il rischio rispetto ai wallet software puri.<\/p>\n<p class=\"wp-block-paragraph\">Mantenere aggiornato l&#8217;antivirus e diffidare da software piratato o da eseguibili scaricati da fonti non verificate resta comunque la prima linea di difesa, dato che Sality si diffondeva storicamente anche tramite unit\u00e0 USB e cartelle di rete condivise, senza bisogno che la vittima visitasse siti compromessi.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Domande_Frequenti\"><\/span>Domande Frequenti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\"><strong>Cos&#8217;\u00e8 la botnet Sality?<\/strong><br>Sality \u00e8 una rete di computer infetti (botnet) attiva dal 2003, tra le pi\u00f9 longeve mai documentate nella storia della cybersicurezza, che ha distribuito nel tempo malware per il furto di credenziali, spam, servizi proxy e, negli ultimi otto anni, il furto di criptovalute.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Come rubava Bitcoin il malware EggJagger?<\/strong><br>EggJagger monitorava gli appunti del computer infetto e, quando rilevava un indirizzo di wallet Bitcoin o Ethereum copiato dall&#8217;utente, lo sostituiva con un indirizzo controllato dagli attaccanti prima che la vittima lo incollasse per completare il pagamento.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Quanto Bitcoin ha rubato la botnet Sality?<\/strong><br>Secondo CrowdStrike il furto confermato ammonta ad almeno 150.000 dollari (12,1 milioni di rubli) in criptovaluta nell&#8217;arco di otto anni, con un picco di fondi non spesi pari a circa 1,35 milioni di dollari registrato a gennaio 2025.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Chi ha smantellato la botnet Sality?<\/strong><br>L&#8217;operazione \u00e8 stata condotta da CrowdStrike insieme al Dipartimento di Giustizia degli Stati Uniti, all&#8217;FBI e alla Defense Criminal Investigative Service, con il supporto di Europol, Eurojust e delle forze dell&#8217;ordine di Bulgaria, Ungheria e Romania.<\/p>\n<p class=\"wp-block-paragraph\"><strong>La botnet Sality pu\u00f2 ancora infettare nuovi computer?<\/strong><br>L&#8217;operazione di sinkholing ha isolato oltre 15.000 macchine dal loro operatore, interrompendo la capacit\u00e0 della rete di ricevere nuovi payload; restano tuttavia possibili infezioni residue su sistemi non ancora bonificati, motivo per cui le autorit\u00e0 raccomandano scansioni antivirus aggiornate.<\/p>\n\n<p class=\"wp-block-paragraph\">Lo smantellamento di Sality dimostra che anche le infrastrutture criminali pi\u00f9 longeve e tecnicamente resilienti restano vulnerabili quando cybersicurezza privata e cooperazione internazionale tra forze dell&#8217;ordine lavorano in coordinamento. Per gli utenti Bitcoin, il caso resta soprattutto un promemoria pratico: la sicurezza della singola transazione dipende ancora, in ultima istanza, dalla verifica manuale dell&#8217;indirizzo di destinazione.<\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/bitcoinlive24.com\">Scarica l&#8217;app BitcoinLive24<\/a> per restare aggiornato in tempo reale su sicurezza, regolamentazione e adozione di Bitcoin.<\/p>","protected":false},"excerpt":{"rendered":"<p>Il Dipartimento di Giustizia degli Stati Uniti, l&#8217;FBI e la societ\u00e0 di cybersicurezza CrowdStrike hanno smantellato Sality, una delle botnet pi\u00f9 longeve della storia informatica,&#8230;<\/p>\n","protected":false},"author":2,"featured_media":5276,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[610],"tags":[],"class_list":["post-5277","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-geopolitica"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5277","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=5277"}],"version-history":[{"count":0,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5277\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/5276"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=5277"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=5277"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=5277"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}