CrowdStrike et les agences fédérales démantèlent un malware russe vieux de huit ans volant des cryptomonnaies

iconChaincatcher
Partager
AI summary iconRésumé
CrowdStrike et les agences fédérales ont démantelé le malware russe de vol de cryptomonnaies Sality, vieux de huit ans, qui opérait en détournant les paiements cryptomonnaies par des attaques par clipboard. Le malware, actif depuis 2003, exploitait la liquidité et les marchés de cryptomonnaies en remplaçant les adresses wallet par des adresses contrôlées par les attaquants. Sa structure décentralisée rendait son suivi plus difficile, mais une faille dans son mécanisme de communication a permis de déconnecter 15 000 appareils infectés. Le Département de la Justice américain a lié les efforts du CFT (Countering the Financing of Terrorism) à cette opération. Les autorités estiment que les attaquants ont volé environ 150 000 roubles, avec certains fonds encore intacts. Les utilisateurs sont invités à vérifier deux fois les adresses pour éviter les détournements par clipboard.

ChainCatcher rapporte que la société américaine de cybersécurité CrowdStrike, en collaboration avec les autorités fédérales, a récemment démantelé le réseau de logiciels malveillants Sality d'origine russe. Ce logiciel malveillant, actif depuis 2003, a continué pendant huit ans à intercepter les paiements en cryptomonnaies sur les ordinateurs infectés. Son charge utile principale, appelée EggJagger, surveille le presse-papiers et, dès qu'il détecte un texte correspondant à une adresse Bitcoin ou Ethereum, le remplace par une adresse contrôlée par les attaquants. Les victimes transfèrent ainsi involontairement leurs fonds aux attaquants lorsqu'elles collent une adresse. Sality ne possède aucun serveur centralisable ; les appareils infectés communiquent directement entre eux, vérifiant toutes les 40 minutes la disponibilité des pairs et se propageant via les partages réseau et les clés USB. CrowdStrike a exploité une faille dans ce mécanisme pour remplacer les serveurs par de véritables adresses pairs, coupant ainsi la connexion de plus de 15 000 appareils infectés. L'opération a été démontrée en direct lundi lors du sommet CrowdStrike Day Zero à Las Vegas, et le Département de la Justice américain a indiqué que cette action était fondée sur des preuves liées à la Russie. CrowdStrike estime que les attaquants ont volé au moins 12,1 millions de roubles (environ 150 000 dollars américains) sur huit ans ; la plupart des cryptomonnaies volées n'ont pas été dépensées et, avec la hausse des prix, la valeur de ces actifs non utilisés a atteint environ 1,35 million de dollars au début de l'année 2025. Les autorités recommandent aux utilisateurs de vérifier les premiers et derniers caractères d'une adresse de cryptomonnaie après l'avoir collée pour éviter ce type d'attaque par usurpation du presse-papiers.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.