Le Département de la Justice américain et l'entreprise de cybersécurité CrowdStrike ont annoncé le 1er septembre avoir, en collaboration avec les autorités compétentes de Bulgarie, de Hongrie et de Roumanie, démantelé le réseau bot Sality, actif depuis longtemps. Ce réseau, qui se propage depuis 2003, a principalement volé des bitcoins et des éthers au cours des huit dernières années en modifiant les adresses de portefeuilles cryptographiques des victimes.
Les huit dernières années ont principalement été utilisées pour remplacer les adresses de portefeuille.
CrowdStrike indique que la charge principale de Sality ces dernières années est un programme malveillant appelé EggJagger. Lorsque l'utilisateur copie une adresse de portefeuille en vue d'effectuer un transfert, le programme remplace l'adresse dans le presse-papiers par une adresse contrôlée par l'attaquant, entraînant le vol des fonds.
L'entreprise estime qu'EggJagger seul a généré au moins 12,1 millions de roubles, soit environ 150 000 dollars américains, pour les opérateurs. Avant cela, Sality avait été utilisé pour voler des identifiants de compte, envoyer des courriels indésirables, fournir des services proxy et lancer des attaques par déni de service.
La position non utilisée a atteint un pic de 1,35 million de dollars américains
CrowdStrike indique que la majorité des actifs cryptographiques volés n'ont pas été vendus immédiatement. Avec la hausse des prix des crypto-monnaies, cette position non vendue a atteint une valeur nominale d'environ 147 millions de roubles, soit environ 1,35 million de dollars américains, en janvier 2025.
Cela signifie que les attaquants ont obtenu un gain comptable supérieur au montant initial volé en conservant les actifs volés sur le long terme. Le rapport indique également que, selon le pouvoir d'achat des principales villes occidentales, la valeur maximale de ces actifs s'élève à environ 4 millions de dollars américains.
Saisie simultanée des infrastructures concernées dans plusieurs pays
Sality a pu persister pendant de nombreuses années, en grande partie parce qu'il ne repose pas sur un serveur central unique. Les appareils infectés communiquent directement entre eux, et le logiciel malveillant s'attache aux fichiers exécutables pour se propager via les partages réseau et les périphériques de stockage mobiles.
Cependant, cette structure peer-to-peer est devenue une faille exploitée par les équipes d'application de la loi et de sécurité. CrowdStrike a indiqué que les nœuds de Sality vérifient rarement l'identité des appareils nouvellement rejoignants. Son équipe a profité de cette faille pour supprimer les nœuds légitimes de la liste d'adresses des appareils infectés, puis y insérer les adresses de serveurs pièges sous leur contrôle, isolant ainsi plus de 15 000 machines dans le monde.
Le Département de la Justice américain, le FBI et le Defense Criminal Investigation Service ont saisi aux États-Unis les domaines liés à Sality, tandis que les polices de Bulgarie, de Hongrie et de Roumanie ont mené des opérations de désactivation en Europe. La fondation Shadowserver collabore avec des fournisseurs de services Internet pour informer les victimes.
Informations complémentaires : CrowdStrike a également indiqué que les opérateurs identifiés sous le nom de SALTY SPIDER avaient exploité cette faille pour attaquer l'échange de cryptomonnaies russe AvanChange en septembre 2023. Certains appareils infectés ont été redirigés vers des serveurs sinkhole contrôlés par CrowdStrike, mais les programmes malveillants sur les machines doivent encore être supprimés manuellement par l'utilisateur.


