Funzionari Usa collaborano con CrowdStrike per sconfiggere il malware dietro i furti di criptovalute
- 3 Settembre 2026
- Posted by: Tony
- Categoria: Crypto, Mercati
Le forze dell’ordine federali, in collaborazione con la società di cybersicurezza CrowdStrike, hanno annunciato l’operazione che ha smantellato infrastrutture legate al malware responsabile del furto di criptovalute per un valore stimato di circa 150.000 dollari.
L’intervento, coordinato a livello internazionale, ha coinvolto funzionari di Bulgaria, Ungheria e Romania e partner del settore privato come la Shadowserver Foundation, con l’obiettivo di interrompere il funzionamento del Sality botnet e dei componenti malware associati.
Storia e modalità operative del malware
Secondo le autorità, il Sality è stato sfruttato dal 2003 per installare software malevoli su macchine compromesse, facilitando furti di criptovalute e altre attività informatiche illecite.
Nei dettagli forniti, CrowdStrike ha ricostruito che negli ultimi otto anni gli operatori associati a Sality hanno utilizzato uno strumento noto come EggJagger, progettato per sostituire indirizzi di portafogli digitali copiati negli appunti, sottraendo così fondi dalle vittime.
La società ha stimato che il gruppo ha sottratto almeno 12,1 milioni di rubli, equivalenti all’incirca a 150.000 dollari, mentre il valore aggregato degli asset digitali considerati “mai spesi” aveva toccato un picco vicino a 1,5 milioni di dollari nel gennaio 2025.
CrowdStrike ha spiegato:
“Quando una vittima copia un indirizzo Bitcoin o Ethereum per effettuare un pagamento, i fondi vengono reindirizzati.”
Meccanismo del ‘clipjacking’ e impatto operativo
Il meccanismo descritto, comunemente chiamato clipjacking, monitora gli appunti del sistema e sostituisce in modo silenzioso l’indirizzo originale con uno controllato dall’attaccante. Questa tecnica rende la frode difficile da rilevare per l’utente medio, che si limita a incollare l’indirizzo senza verificarne ogni singolo carattere.
Le autorità hanno riferito che, grazie all’azione congiunta, gli autori di Sality hanno perso la capacità di comunicare con le macchine infette. Circa 15.000 computer compromessi facevano parte di una rete peer-to-peer che controllava lo stato dei nodi ogni 40 minuti.
Cooperazione internazionale e ruolo del settore privato
L’operazione sottolinea l’importanza della cooperazione transnazionale e della partnership tra enti pubblici e aziende specializzate in sicurezza informatica per neutralizzare reti criminali distribuite. Azioni congiunte permettono di intervenire sia a livello tecnico — interrompendo i canali di comando e controllo — sia a livello investigativo per perseguire i responsabili.
Il contributo di organizzazioni non governative e di soggetti privati è spesso determinante per identificare indicatori di compromissione, tracciare i trasferimenti di asset digitali e coordinare le misure tecniche necessarie per ridurre il danno.
Implicazioni per utenti e investitori
Malgrado l’ammontare sottratto in questo caso sia limitato rispetto alla capitalizzazione complessiva dei mercati crypto, l’episodio evidenzia vulnerabilità pratiche che possono erodere la fiducia degli utenti e influenzare i comportamenti di investimento, soprattutto tra piccoli risparmiatori.
Per ridurre il rischio gli esperti raccomandano di adottare misure basilari di sicurezza: usare portafogli hardware per somme rilevanti, verificare sempre gli indirizzi incollati confrontandoli con il mittente, attivare l’autenticazione a due fattori dove possibile e mantenere aggiornati sistemi e software antivirus.
Le istituzioni finanziarie e gli operatori di infrastrutture critiche dovrebbero intensificare i controlli e le campagne informative rivolte agli utenti retail, mentre gli investitori professionali valuteranno eventuali impatti sulla percezione del rischio operativo nel settore delle criptovalute.
Prospettive e monitoraggio futuro
Le indagini e le attività di mitigazione proseguiranno per identificare reti residue e ricostituire eventuali perdite non ancora emerse. L’episodio conferma la necessità di un monitoraggio continuo e di protocolli di risposta rapida per limitare la proliferazione di strumenti come EggJagger e simili tecniche di manipolazione digitale.
In sintesi
- La rimozione del Sality evidenzia come la collaborazione tra autorità nazionali e aziende di cybersicurezza possa ridurre rapidamente la capacità operativa di reti criminali distribuite.
- Per gli investitori italiani, l’episodio sottolinea l’importanza di pratiche di custodia sicura (portafogli hardware, KYC degli exchange) per limitare l’esposizione a piccoli attacchi automatizzati che erodono i risparmi.
- Dal punto di vista del mercato, anche furti di entità modesta possono alimentare timori sulla sicurezza, influenzando la domanda di soluzioni di custodia professionali e i costi di assicurazione per gli operatori crypto.