CrowdStrike et les agences fédérales démantèlent un malware russe volant des crypto-monnaies depuis 8 ans

icon MarsBit
Partager
AI summary iconRésumé
CrowdStrike et les agences fédérales ont démantelé le botnet Sality soutenu par la Russie, qui avait volé des cryptomonnaies pendant huit ans. Ce malware, actif depuis 2003, utilisait le détournement du presse-papiers pour rediriger les paiements cryptos via EggJagger. Sality se propageait en peer-to-peer et via des supports amovibles. Une faille dans son réseau a permis à CrowdStrike d'isoler 15 000 appareils infectés. Le Département de la Justice américain a déclaré que l'opération était basée en Russie. Les attaquants ont volé environ 150 000 $, dont 135 000 $ en actifs intacts début 2025. Cette opération de démantèlement s'aligne sur les efforts CFT et impacte la liquidité et les marchés de cryptomonnaies.

Selon Mars Finance, la société américaine de cybersécurité CrowdStrike, en collaboration avec les autorités fédérales, a récemment démantelé le réseau zombie de logiciels malveillants Sality d'origine russe. Ce logiciel malveillant, actif depuis 2003, a continué pendant huit ans à intercepter les paiements en cryptomonnaies sur les ordinateurs infectés. Son charge utile principale, appelée EggJagger, surveille le presse-papiers et, dès qu'il détecte un texte correspondant à une adresse Bitcoin ou Ethereum, le remplace par une adresse contrôlée par les attaquants. Les victimes transfèrent ainsi involontairement leurs fonds aux attaquants lorsqu'elles collent une adresse. Sality ne possède aucun serveur centralisable ; les appareils infectés communiquent directement entre eux, vérifiant toutes les 40 minutes la disponibilité des nœuds pairs et se propageant via le partage réseau et les clés USB. CrowdStrike a exploité une faille de sécurité dans ce mécanisme pour remplacer les serveurs par de véritables adresses pairs, coupant ainsi la connexion de plus de 15 000 appareils infectés. Cette opération a été démontrée en direct lors du sommet CrowdStrike Day Zero à Las Vegas lundi. Le Département de la Justice américain a indiqué que cette action était fondée sur des preuves liées à la Russie. CrowdStrike estime que les attaquants ont volé au moins 12,1 millions de roubles (environ 150 000 dollars américains) au cours de ces huit années ; la majorité de ces cryptomonnaies n'ont pas été dépensées et, avec la hausse des prix, leur valeur a atteint environ 1,35 million de dollars début 2025. Les autorités recommandent aux utilisateurs de vérifier les premiers et derniers caractères d'une adresse cryptomonnaie après l'avoir collée afin d'éviter ce type d'attaque par usurpation du presse-papiers.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.