
Les forces de l'ordre fédérales américaines déclarent avoir aidé à démanteler une opération de cybercriminalité de longue durée liée au vol de cryptomonnaies, en collaboration avec des partenaires internationaux et des experts en cybersécurité du secteur privé. Le Département de la Justice a annoncé que le malware Sality et son infrastructure de botnet ont été ciblés dans une opération s'étendant sur plusieurs pays.
Selon le Département de la Justice américain, l'opération a impliqué les autorités bulgares, hongroises et roumaines, ainsi que des partenaires incluant CrowdStrike et la Shadowserver Foundation. Le département a indiqué que Sality a été utilisé pour compromettre des appareils et faciliter le vol d'actifs numériques, avec des activités remontant à 2003.
Points clés
- Le Département de la Justice des États-Unis a déclaré avoir perturbé le botnet Sality et les logiciels malveillants associés dans le cadre d'une opération internationale de démantèlement.
- CrowdStrike a lié cette opération à un comportement de clipjacking ciblant les adresses de wallet de cryptomonnaies copiées dans le presse-papiers.
- Des responsables américains et CrowdStrike ont décrit un botnet peer-to-peer composé d'environ 15 000 ordinateurs infectés vérifiant leur connectivité toutes les 40 minutes.
- CrowdStrike a signalé au moins 12,1 millions de roubles (environ 150 000 $) volés sur une période de huit ans liés à des actifs numériques « jamais dépensés », avec une valeur maximale autour de janvier 2025.
Ce que le Département de la Justice affirme avoir ciblé
Dans un avis publié mardi, le Département de la Justice des États-Unis a déclaré avoir « perturbé le botnet et le logiciel malveillant Sality » grâce à une opération internationale coordonnée. L'annonce du département mentionne les agences gouvernementales de Bulgarie, de Hongrie et de Roumanie, tout en citant le soutien du secteur privé de CrowdStrike et de la Shadowserver Foundation.
Les responsables ont déclaré que le malware Sality était responsable de l'installation de code malveillant sur les systèmes compromis. Ils ont lié cette activité à la fois au vol de cryptomonnaies et à des cyberattaques plus larges. Bien que l'annonce présente cette action comme une perturbation plutôt qu'une élimination totale, le message est clair : la suppression a interféré avec la capacité du malware à se coordonner avec les machines infectées.
L'annonce met également en lumière pourquoi les botnets restent un vecteur de menace majeur pour le secteur de la crypto. Les opérateurs de logiciels malveillants peuvent utiliser des points d'accès compromis pour manipuler les utilisateurs et déplacer des actifs volés, transformant des opérations de wallet ordinaires — comme le copier-coller — en moments de vulnérabilité.
Le mécanisme de clipjacking derrière le vol de cryptomonnaies
CrowdStrike a fourni des détails techniques sur la manière dont les acteurs derrière Sality auraient collecté les paiements en cryptomonnaie. Dans un article décrivant l'opération, l'entreprise a indiqué que les criminels utilisaient EggJagger, décrit comme un « outil de clipjacking » qui surveille le presse-papiers d'un appareil à la recherche d'adresses de wallet de cryptomonnaie.
La méthode est conçue pour être difficile à détecter par les victimes. Lorsqu'un utilisateur copie une adresse Bitcoin ou Ethereum pour envoyer des fonds, CrowdStrike a déclaré que le malware peut remplacer silencieusement cette adresse par une autre contrôlée par l'attaquant. Dans son explication, CrowdStrike a indiqué que « les fonds sont redirigés » lorsque la victime colle l'adresse de destination modifiée dans un paiement.
Cela concerne les investisseurs et les utilisateurs, car cela met en évidence une catégorie persistante de risques liés aux wallets : les attaques ne nécessitent pas toujours que les utilisateurs installent un logiciel manifestement malveillant. Au contraire, elles peuvent compromettre le comportement normal de l'appareil et rediriger discrètement les transactions.
Détails de l'échelle et de l'exploitation décrits par CrowdStrike
CrowdStrike a déclaré que, durant les huit années précédant la perturbation, les opérateurs derrière Sality ont utilisé EggJagger pour voler au moins 12,1 millions de roubles—environ 150 000 $ en cryptomonnaie—en redirigeant les adresses de wallet copiées. L'entreprise a également indiqué que la valeur des actifs numériques « jamais dépensés » a atteint un pic d'environ 1,5 million de dollars en janvier 2025.
Les responsables et CrowdStrike ont décrit une architecture réseau construite autour d'une communication peer-to-peer. Selon leur compte, environ 15 000 ordinateurs infectés formaient un botnet qui vérifiait si les systèmes étaient en ligne toutes les 40 minutes. Le rythme opérationnel est remarquable : de tels schémas de communication périodique aident souvent les attaquants à maintenir le contrôle tout en gardant le trafic de commande et de contrôle gérable.
En raison des efforts des autorités, CrowdStrike et les responsables américains ont déclaré que les criminels « ont perdu la capacité de communiquer avec les machines infectées ». Ce changement est un résultat concret des opérations de démantèlement : même si certains logiciels malveillants restent sur les terminaux, la capacité de l'attaquant à coordonner, mettre à jour ses tactiques ou gérer le vol automatisé peut être fortement réduite.
Pourquoi cette suppression est significative pour la sécurité des crypto-monnaies
Les écosystèmes criminels construits autour de la manipulation du presse-papiers reflètent une réalité plus vaste pour l'espace des cryptomonnaies : le comportement des utilisateurs et l'intégrité des appareils sont souvent les maillons les plus faibles. L'affaire Sality/EggJagger démontre que même des actions simples — comme copier des adresses — peuvent devenir une surface d'attaque en présence de logiciels malveillants.
Pour les défenseurs, cet épisode souligne l'importance de renforcer les points d'accès et de surveiller les activités suspectes du presse-papiers, et non seulement les signes traditionnels d'infection par malware. Pour les utilisateurs de crypto-monnaies, il renforce l'argument en faveur de pratiques de transfert plus sûres, telles que la vérification des adresses via des canaux de confiance et la prudence lorsqu'une transaction est préparée sur des systèmes potentiellement compromis.
Du point de vue plus large du marché, des perturbations comme celle-ci peuvent réduire le flux dactifs volés — bien que l’impact immédiat exact soit difficile à quantifier uniquement à partir des rapports publics. Ce qui est clair selon les annonces, c’est que les forces de l’ordre et les chercheurs en sécurité ont pu interférer avec une infrastructure de cybercriminalité mature qui était active depuis des années.
À l'avenir, les lecteurs devraient surveiller deux éléments : si de nouveaux rapports clarifient le nombre total de victimes touchées, et si les équipes de sécurité publient des indicateurs ou des conseils de mitigation liés aux techniques de Sality et EggJagger. Comme la capacité à communiquer avec les machines infectées a été perturbée, la question plus durable est de savoir à quelle vitesse les attaquants tenteront de reconstituer des capacités similaires de vol de presse-papiers ailleurs.
Cet article a été initialement publié sous le titre U.S. Officials Partner With CrowdStrike to Disrupt Crypto-Theft Malware sur Crypto Breaking News – votre source de confiance pour les actualités crypto, les nouvelles sur le bitcoin et les mises à jour sur la blockchain.





