Les autorités américaines démantèlent le botnet Sality avec CrowdStrike pour lutter contre le vol de cryptomonnaies

iconCryptoBreaking
Partager
AI summary iconRésumé
Des responsables américains, en collaboration avec CrowdStrike et des partenaires internationaux axés sur la CFT, ont perturbé le botnet Sality pour protéger la liquidité et les marchés de cryptomonnaies. Ce malware, actif depuis plus de 20 ans, utilisait le clipjacking pour voler des cryptomonnaies sur les systèmes infectés. Le botnet, réparti en Bulgarie, en Hongrie et en Roumanie, contrôlait environ 15 000 machines et a détourné 12,1 millions de roubles (150 000 $) sur huit ans. Cette opération met en lumière les efforts mondiaux pour sécuriser les actifs numériques contre les menaces cybernétiques.
Us Officials Coordinate With Crowdstrike To Counter Crypto Theft Malware

Les forces de l'ordre fédérales américaines, en coopération avec l'entreprise de cybersécurité CrowdStrike et des partenaires internationaux, ont annoncé une opération ciblant l'écosystème du malware Sality — une chaîne d'infection que les autorités affirment avoir été utilisée pendant plus de deux décennies pour voler des cryptomonnaies et mener des cyberattaques.

Dans un communiqué du mardi, le Département de la Justice des États-Unis (DOJ) a déclaré avoir perturbé le botnet Sality et les logiciels malveillants associés dans le cadre d'une initiative internationale impliquant des responsables bulgares, hongrois et roumains, ainsi que des partenaires du secteur privé, CrowdStrike et la Shadowserver Foundation. Le DOJ a relié Sality à des activités de compromission prolongées remontant à 2003, incluant l'installation de logiciels malveillants sur les appareils affectés.

Points clés

  • Le Département de la Justice déclare que le botnet Sality et son infrastructure malveillante ont été perturbés grâce à une opération internationale coordonnée.
  • CrowdStrike signale que le « clipjacking » basé sur le presse-papiers a été utilisé pour remplacer les adresses de cryptomonnaies par des adresses contrôlées par les attaquants.
  • Selon CrowdStrike, les entités derrière Sality ont volé au moins 12,1 millions de roubles (environ 150 000 $) au cours des huit dernières années.
  • Les autorités ont décrit un botnet peer-to-peer composé d'environ 15 000 ordinateurs infectés qui vérifiaient périodiquement si les cibles étaient en ligne.
  • Pendant l'opération, les opérateurs de Sality auraient perdu la capacité de communiquer avec les machines infectées.

Pourquoi le détournement du presse-papiers est important pour la sécurité crypto

Le détail le plus important dans le rapport est la manière dont le vol a été réalisé. CrowdStrike a déclaré que, au cours des huit dernières années, les auteurs ont utilisé EggJagger, un outil de clipjacking qui surveille le presse-papiers de la victime à la recherche d'adresses de wallet de cryptomonnaie, puis les remplace silencieusement par des adresses contrôlées par l'attaquant.

En termes pratiques, le mécanisme cible un comportement courant des utilisateurs : copier-coller les adresses de wallet lors de l'envoi de fonds. Selon CrowdStrike, lorsqu'une victime copie une adresse Bitcoin ou Ethereum pour finaliser un paiement, les fonds sont redirigés vers l'adresse substituée.

Ce type d'attaque est particulièrement dommageable car il ne nécessite pas que la victime signe des transactions malveillantes ou interagisse avec un site web falsifié au moment de l'attaque. Au lieu de cela, il compromet le flux de transaction au moment de la saisie de l'adresse — ce qui signifie que les utilisateurs qui comptent sur la copie/collage depuis le presse-papiers peuvent être trompés, même s'ils n'interagissent jamais volontairement avec des invites de logiciels malveillants ou des pages d'hameçonnage.

Portée et impact signalé de l'opération Sality

Dans son analyse de la fermeture, CrowdStrike a déclaré que l'approche de clipjacking a permis le vol d'au moins 12,1 millions de roubles, soit environ 150 000 $ en cryptomonnaie, pendant la période décrite. L'entreprise a également souligné que les actifs volés sont restés « jamais dépensés », ce qui signifie que les fonds numériques saisis n'ont pas été ultérieurement dépensés ou déplacés des destinations liées à l'attaquant dans le délai observé.

Il a également déclaré que la valeur de ces actifs « jamais dépensés » a atteint son pic à environ 1,5 million de dollars en janvier 2025, ce qui donne une idée de l'importance que les produits stockés pourraient atteindre une fois les processus de vol opérationnels en marche.

Bien que le montant volé signalé et la valorisation maximale décrivent uniquement ce que CrowdStrike a observé dans son analyse, ils aident à comprendre pourquoi perturber les canaux de communication du botnet est si important : si les opérateurs ne peuvent pas contrôler ou maintenir les infections de manière fiable, leur capacité à déclencher des substitutions d'adresses et à collecter des fonds diminue.

Comment le botnet fonctionnait — et ce que la perturbation a changé

Les autorités américaines et CrowdStrike ont tous deux décrit Sality comme un botnet peer-to-peer. Selon l'entreprise, environ 15 000 ordinateurs infectés faisaient partie de ce réseau, qui vérifiait si les systèmes étaient en ligne toutes les 40 minutes. Cette connectivité périodique permettait aux opérateurs du malware de maintenir une visibilité sur l'état des infections et, lorsque possible, de continuer leurs opérations malveillantes.

Après les efforts des autorités, CrowdStrike a déclaré que les criminels « ont perdu la capacité de communiquer avec les machines infectées ». Dans les opérations de botnet, cette perte est souvent décisive : même si les appareils infectés restent en place temporairement, supprimer les communications de commande et de contrôle réduit la capacité du malware à se coordonner, se mettre à jour et exécuter ses fonctions les plus rentables.

L'annonce du DOJ a présenté cette interruption comme faisant partie d'une action plus large contre le malware Sality et l'infrastructure de botnet qui lui est liée, et non seulement comme une suppression d'infections individuelles. Pour les utilisateurs de crypto-monnaies, l'enseignement principal est que ces campagnes peuvent persister pendant de longues périodes — le DOJ a indiqué que Sality était responsable de l'installation de malware sur des appareils compromis depuis 2003 —, ce qui rend les actions d'application de la loi et les perturbations techniques essentielles pour réduire la surface d'opération des attaquants.

Ce que les investisseurs et les utilisateurs doivent surveiller ensuite

Cette suppression met en évidence comment les campagnes de vol de cryptomonnaies combinent de plus en plus la distribution de malware avec des attaques contre les processus humains, comme le détournement du presse-papiers. Les utilisateurs doivent considérer la substitution d'adresses basée sur le presse-papiers comme une menace réelle — particulièrement lorsqu'ils envoient des fonds Bitcoin ou Ethereum — et envisager de valider les adresses de destinataire par des méthodes hors bande (par exemple, vérifier l'adresse collée par rapport à une source fiable ou utiliser les étapes de vérification dans le logiciel du wallet).

À l’avenir, la question en suspens est de savoir comment les attaquants s’adapteront si leur capacité à communiquer avec les machines infectées est limitée. Les lecteurs doivent surveiller l’apparition de variantes de malware ultérieures, de nouveaux outils de vol de presse-papiers ou des changements plus larges dans la manière dont les criminels maintiennent l’accès aux appareils des victimes alors que la perturbation de l’infrastructure Sality se propage à travers les opérations criminelles.

Cet article a été initialement publié sous le titre US Officials Coordinate With CrowdStrike to Counter Crypto Theft Malware sur Crypto Breaking News – votre source de confiance pour les actualités crypto, les nouvelles sur le bitcoin et les mises à jour sur la blockchain.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.