Démantèlement du Botnet Sality
CrowdStrike et le ministère de la Justice des États-Unis ont démantelé Sality, un botnet actif depuis 2003, qui a passé les huit dernières années à détourner des paiements en cryptomonnaie en modifiant les adresses de portefeuille sur des ordinateurs infectés, a annoncé la société de sécurité mardi.
Fonctionnement de Sality
Sality, en lui-même, n’a pas réalisé d’actions significatives en dehors de la livraison de charges utiles pour d’autres acteurs malveillants. Pendant cette période, sa principale cargaison était EggJagger, que CrowdStrike décrit comme un « outil de clipjacking » surveillant le presse-papiers pour les adresses de portefeuille de cryptomonnaie et les remplaçant par celles de l’opérateur. Ainsi, une victime copiant une adresse Bitcoin ou Ethereum pour effectuer un paiement envoie en réalité des fonds à un inconnu.
CrowdStrike estime que le montant détourné par EggJagger s’élève à un minimum de 12,1 millions de roubles, soit environ 150 000 dollars. Avant l’apparition d’EggJagger, le botnet tirait ses revenus de la livraison de données d’identification volées, de spam, de services proxy et de charges utiles de déni de service. Les cryptomonnaies volées ont été largement conservées, ce qui s’est avéré être la décision la plus lucrative. CrowdStrike évalue le portefeuille non dépensé à un pic d’environ 147 millions de roubles en janvier 2025, soit l’équivalent nominal de 1,35 million de dollars, ou environ 4 millions de dollars en pouvoir d’achat dans une capitale occidentale.
Architecture Décentralisée
Sality a perduré depuis 2003 en raison de l’absence d’un serveur central à saisir. Les machines infectées communiquaient directement entre elles, et le malware se propageait en s’attachant à des fichiers exécutables transmis via des partages réseau et des disques amovibles, se régénérant sans effort de son opérateur. Cette architecture décentralisée a également constitué une porte d’entrée. Les bots acceptaient toute machine accessible qui répondait correctement à la poignée de main, sans vérification de l’identité de l’appareil.
L’équipe des opérations contre les adversaires de CrowdStrike a exploité cet accès pour retirer les pairs légitimes de la liste d’adresses de chaque bot et insérer ses propres pièges, isolant ainsi plus de 15 000 machines à travers le monde.
Actions des Autorités
Le ministère de la Justice, le FBI et le Service d’enquête criminelle de la Défense ont saisi des domaines liés à Sality aux États-Unis, tandis que la police en Bulgarie, en Hongrie et en Roumanie a démantelé d’autres infrastructures en Europe. La Shadowserver Foundation collabore avec des fournisseurs d’accès à Internet pour notifier les victimes.
Utilisation Malveillante et Conséquences
L’opérateur, que CrowdStrike suit sous le nom de SALTY SPIDER, a parfois utilisé le botnet contre des cibles de son choix. Une charge utile de déni de service en septembre 2023 a frappé AvanChange, une bourse de cryptomonnaie russe, et a été compilée quelques secondes avant son déploiement, ce que CrowdStrike interprète comme une réaction impulsive à un grief personnel.
La société pense que l’opérateur a utilisé des échanges comme celui-ci pour convertir des cryptomonnaies volées en espèces. Les machines infectées rapportent désormais à des pièges contrôlés par CrowdStrike plutôt qu’à leur propriétaire. L’entreprise a publié des règles de détection et des indicateurs réseau, et avertit que les malwares déjà présents sur ces machines restent actifs jusqu’à ce qu’ils soient supprimés.