Page d'accueilCentre d'actualités LBank
Le botnet Sality démantelé après huit ans de vol de Bitcoin et d’Ethereum
sality-botnet-dismantled-after-eight-years-of-stealing-bitcoin-and-ethereum
Le botnet Sality démantelé après huit ans de vol de Bitcoin et d’Ethereum
CrowdStrike et le DOJ ont isolé plus de 15 000 machines infectées lors d’une opération de neutralisation de logiciels malveillants menée dans quatre pays.
2026-09-02 Source:decrypt.co

En bref

  • Le Département de la Justice et CrowdStrike ont annoncé mardi avoir démantelé Sality, un botnet pair-à-pair actif depuis 2003.
  • Sa charge utile principale au cours des huit dernières années était EggJagger, qui remplaçait les adresses de portefeuilles de cryptomonnaies copiées dans le presse-papiers de la victime.
  • CrowdStrike estime que l'opérateur a volé au moins 150 000 $ par le biais de cette seule charge utile, et que les avoirs non dépensés ont ensuite atteint un pic bien plus élevé.

CrowdStrike et le Département de la Justice ont démantelé Sality, un botnet qui circulait depuis 2003 et qui, au cours des huit dernières années, a détourné des paiements en cryptomonnaies en réécrivant les adresses de portefeuilles sur les ordinateurs infectés, a déclaré mardi la firme de sécurité.

Sality lui-même faisait peu de choses au-delà de la livraison de charges utiles d'autres personnes. Pendant huit ans, sa cargaison principale a été EggJagger, que CrowdStrike appelle "un outil de clipjacking qui surveille le presse-papiers pour les adresses de portefeuilles de cryptomonnaies" et les échange contre celles de l'opérateur. Une victime copiant une adresse Bitcoin ou Ethereum pour payer quelqu'un envoie l'argent à un inconnu.

Une opération multinationale visant à perturber le botnet et le malware connu sous le nom de Sality et à démanteler son infrastructure a été annoncée aujourd'hui, impliquant des actions aux États-Unis, en #Bulgarie, en #Hongrie et en #Roumanie, en collaboration avec les partenaires de l'industrie privée CrowdStrike et le… pic.twitter.com/w34Bal8LG7

— FBI Los Angeles (@FBILosAngeles) September 1, 2026

CrowdStrike estime que le butin s'élève à un minimum de 12,1 millions de roubles, soit environ 150 000 $, provenant d'EggJagger seul. Avant EggJagger, le botnet tirait ses revenus de la livraison de vols d'identifiants, de spam, de services proxy et de charges utiles de déni de service.

Ce que l'opérateur n'a jamais dépensé

Les cryptomonnaies volées sont restées en grande partie intactes, ce qui s'est avéré être la décision la plus rentable. CrowdStrike évalue le portefeuille jamais dépensé à un pic d'environ 147 millions de roubles en janvier 2025, soit une valeur nominale de 1,35 million de dollars, ou environ le pouvoir d'achat de 4 millions de dollars dans une capitale occidentale.

Sality a survécu depuis 2003 car il n'avait pas de serveur central à saisir. Les machines infectées communiquaient directement entre elles, et le malware se propageait en s'attachant aux fichiers exécutables transmis via les partages réseau et les lecteurs amovibles, se régénérant sans effort de son opérateur.

Myriad: Quel est le prochain mouvement du prix du Bitcoin ? Cliquez pour faire votre prédiction.

Cette architecture a également été la voie d'entrée. Les bots acceptaient toute machine accessible qui répondait correctement à la poignée de main, sans vérifier qui se joignait. L'équipe d'opérations de lutte contre les adversaires de CrowdStrike a utilisé cet accès pour retirer les pairs légitimes de la liste d'adresses de chaque bot et insérer ses propres puits de collecte (sinkholes), isolant plus de 15 000 machines dans le monde entier.

Le Département de la Justice, le FBI et le Service d'Enquête Criminelle de la Défense ont saisi des domaines liés à Sality aux États-Unis, tandis que la police en Bulgarie, en Hongrie et en Roumanie a démantelé d'autres en Europe. La Shadowserver Foundation travaille avec les fournisseurs d'accès Internet pour informer les victimes.

L'opérateur, que CrowdStrike identifie sous le nom de SALTY SPIDER, a occasionnellement dirigé le botnet contre ses propres cibles. Une charge utile de déni de service en septembre 2023 a frappé AvanChange, une plateforme d'échange de cryptomonnaies russe, et a été compilée quelques secondes avant le téléchargement, ce que CrowdStrike interprète comme une réponse impulsive à un grief personnel. La firme estime que l'opérateur utilisait des plateformes d'échange comme celle-ci pour convertir les cryptomonnaies volées en espèces.

Les machines infectées signalent désormais aux puits de collecte contrôlés par CrowdStrike plutôt qu'à leur propriétaire. La société a publié des règles de détection et des indicateurs réseau, et avertit que les malwares déjà présents sur ces machines restent actifs tant que personne ne les supprime.