Les États-Unis et l'UE démantèlent le botnet Sality volant des ethereum et des bitcoin

icon币界网
Partager
AI summary iconRésumé
Le Département de la Justice des États-Unis et CrowdStrike, avec le soutien des forces de l'ordre de l'UE et des Balkans, ont démantelé le botnet Sality le 1er septembre, en ciblant son rôle dans le vol d'Ethereum et de Bitcoin. Le botnet, actif depuis 2003, utilisait la charge utile EggJagger pour remplacer les adresses wallet dans les transactions du presse-papiers, détourner des fonds pendant huit ans. Plus de 15 000 appareils infectés ont été isolés dans le monde entier, et des domaines ont été saisis aux États-Unis et dans l'UE. Cette opération s'aligne sur les efforts du MiCA (Règlement de l'UE sur les marchés des actifs cryptographiques) pour renforcer les marchés cryptographiques. CrowdStrike estime qu'EggJagger a généré au moins 150 000 $ pour les attaquants, les actifs volés atteignant un pic de 135 000 $ en janvier 2025.
CoinGape rapporte :

Le Département de la Justice américain et l'entreprise de cybersécurité CrowdStrike ont annoncé le 1er septembre avoir, en collaboration avec les autorités compétentes de Bulgarie, de Hongrie et de Roumanie, démantelé le réseau bot Sality, actif depuis longtemps. Ce réseau, qui se propage depuis 2003, a principalement volé des bitcoins et des éthers au cours des huit dernières années en modifiant les adresses de portefeuilles cryptographiques des victimes.

Les huit dernières années ont principalement été utilisées pour remplacer les adresses de portefeuille.

CrowdStrike indique que la charge principale de Sality ces dernières années est un programme malveillant appelé EggJagger. Lorsque l'utilisateur copie une adresse de portefeuille en vue d'effectuer un transfert, le programme remplace l'adresse dans le presse-papiers par une adresse contrôlée par l'attaquant, entraînant le vol des fonds.

L'entreprise estime qu'EggJagger seul a généré au moins 12,1 millions de roubles, soit environ 150 000 dollars américains, pour les opérateurs. Avant cela, Sality avait été utilisé pour voler des identifiants de compte, envoyer des courriels indésirables, fournir des services proxy et lancer des attaques par déni de service.

La position non utilisée a atteint un pic de 1,35 million de dollars américains

CrowdStrike indique que la majorité des actifs cryptographiques volés n'ont pas été vendus immédiatement. Avec la hausse des prix des crypto-monnaies, cette position non vendue a atteint une valeur nominale d'environ 147 millions de roubles, soit environ 1,35 million de dollars américains, en janvier 2025.

Cela signifie que les attaquants ont obtenu un gain comptable supérieur au montant initial volé en conservant les actifs volés sur le long terme. Le rapport indique également que, selon le pouvoir d'achat des principales villes occidentales, la valeur maximale de ces actifs s'élève à environ 4 millions de dollars américains.

Saisie simultanée des infrastructures concernées dans plusieurs pays

Sality a pu persister pendant de nombreuses années, en grande partie parce qu'il ne repose pas sur un serveur central unique. Les appareils infectés communiquent directement entre eux, et le logiciel malveillant s'attache aux fichiers exécutables pour se propager via les partages réseau et les périphériques de stockage mobiles.

Cependant, cette structure peer-to-peer est devenue une faille exploitée par les équipes d'application de la loi et de sécurité. CrowdStrike a indiqué que les nœuds de Sality vérifient rarement l'identité des appareils nouvellement rejoignants. Son équipe a profité de cette faille pour supprimer les nœuds légitimes de la liste d'adresses des appareils infectés, puis y insérer les adresses de serveurs pièges sous leur contrôle, isolant ainsi plus de 15 000 machines dans le monde.

Le Département de la Justice américain, le FBI et le Defense Criminal Investigation Service ont saisi aux États-Unis les domaines liés à Sality, tandis que les polices de Bulgarie, de Hongrie et de Roumanie ont mené des opérations de désactivation en Europe. La fondation Shadowserver collabore avec des fournisseurs de services Internet pour informer les victimes.

Informations complémentaires : CrowdStrike a également indiqué que les opérateurs identifiés sous le nom de SALTY SPIDER avaient exploité cette faille pour attaquer l'échange de cryptomonnaies russe AvanChange en septembre 2023. Certains appareils infectés ont été redirigés vers des serveurs sinkhole contrôlés par CrowdStrike, mais les programmes malveillants sur les machines doivent encore être supprimés manuellement par l'utilisateur.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.