{"id":18040,"date":"2026-09-02T11:42:24","date_gmt":"2026-09-02T11:42:24","guid":{"rendered":"https:\/\/satoshibrother.com\/fr\/demantelement-du-botnet-sality-fin-de-huit-ans-de-vol-de-bitcoin-et-dethereum\/"},"modified":"2026-09-02T11:42:24","modified_gmt":"2026-09-02T11:42:24","slug":"demantelement-du-botnet-sality-fin-de-huit-ans-de-vol-de-bitcoin-et-dethereum","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/fr\/demantelement-du-botnet-sality-fin-de-huit-ans-de-vol-de-bitcoin-et-dethereum\/","title":{"rendered":"D\u00e9mant\u00e8lement du botnet Sality : Fin de huit ans de vol de Bitcoin et d&rsquo;Ethereum"},"content":{"rendered":"<h2>D\u00e9mant\u00e8lement du Botnet Sality<\/h2>\n<p><strong>CrowdStrike<\/strong> et le <strong>minist\u00e8re de la Justice des \u00c9tats-Unis<\/strong> ont d\u00e9mantel\u00e9 <strong>Sality<\/strong>, un botnet actif depuis 2003, qui a pass\u00e9 les huit derni\u00e8res ann\u00e9es \u00e0 d\u00e9tourner des paiements en cryptomonnaie en modifiant les adresses de portefeuille sur des ordinateurs infect\u00e9s, a annonc\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 mardi.<\/p>\n<h2>Fonctionnement de Sality<\/h2>\n<p>Sality, en lui-m\u00eame, n&rsquo;a pas r\u00e9alis\u00e9 d&rsquo;actions significatives en dehors de la livraison de charges utiles pour d&rsquo;autres acteurs malveillants. Pendant cette p\u00e9riode, sa principale cargaison \u00e9tait <strong>EggJagger<\/strong>, que CrowdStrike d\u00e9crit comme un <em>\u00ab\u00a0outil de clipjacking\u00a0\u00bb<\/em> surveillant le presse-papiers pour les adresses de portefeuille de cryptomonnaie et les rempla\u00e7ant par celles de l&rsquo;op\u00e9rateur. Ainsi, une victime copiant une adresse Bitcoin ou Ethereum pour effectuer un paiement envoie en r\u00e9alit\u00e9 des fonds \u00e0 un inconnu.<\/p>\n<p>CrowdStrike estime que le montant d\u00e9tourn\u00e9 par EggJagger s&rsquo;\u00e9l\u00e8ve \u00e0 un minimum de <strong>12,1 millions de roubles<\/strong>, soit environ <strong>150 000 dollars<\/strong>. Avant l&rsquo;apparition d&rsquo;EggJagger, le botnet tirait ses revenus de la livraison de donn\u00e9es d&rsquo;identification vol\u00e9es, de spam, de services proxy et de charges utiles de d\u00e9ni de service. Les cryptomonnaies vol\u00e9es ont \u00e9t\u00e9 largement conserv\u00e9es, ce qui s&rsquo;est av\u00e9r\u00e9 \u00eatre la d\u00e9cision la plus lucrative. CrowdStrike \u00e9value le portefeuille non d\u00e9pens\u00e9 \u00e0 un pic d&rsquo;environ <strong>147 millions de roubles<\/strong> en janvier 2025, soit l&rsquo;\u00e9quivalent nominal de <strong>1,35 million de dollars<\/strong>, ou environ <strong>4 millions de dollars<\/strong> en pouvoir d&rsquo;achat dans une capitale occidentale.<\/p>\n<h2>Architecture D\u00e9centralis\u00e9e<\/h2>\n<p>Sality a perdur\u00e9 depuis 2003 en raison de l&rsquo;absence d&rsquo;un serveur central \u00e0 saisir. Les machines infect\u00e9es communiquaient directement entre elles, et le malware se propageait en s&rsquo;attachant \u00e0 des fichiers ex\u00e9cutables transmis via des partages r\u00e9seau et des disques amovibles, se r\u00e9g\u00e9n\u00e9rant sans effort de son op\u00e9rateur. Cette architecture d\u00e9centralis\u00e9e a \u00e9galement constitu\u00e9 une porte d&rsquo;entr\u00e9e. Les bots acceptaient toute machine accessible qui r\u00e9pondait correctement \u00e0 la poign\u00e9e de main, sans v\u00e9rification de l&rsquo;identit\u00e9 de l&rsquo;appareil.<\/p>\n<p>L&rsquo;\u00e9quipe des op\u00e9rations contre les adversaires de CrowdStrike a exploit\u00e9 cet acc\u00e8s pour retirer les pairs l\u00e9gitimes de la liste d&rsquo;adresses de chaque bot et ins\u00e9rer ses propres pi\u00e8ges, isolant ainsi plus de <strong>15 000 machines<\/strong> \u00e0 travers le monde.<\/p>\n<h2>Actions des Autorit\u00e9s<\/h2>\n<p>Le minist\u00e8re de la Justice, le FBI et le Service d&rsquo;enqu\u00eate criminelle de la D\u00e9fense ont saisi des domaines li\u00e9s \u00e0 Sality aux \u00c9tats-Unis, tandis que la police en Bulgarie, en Hongrie et en Roumanie a d\u00e9mantel\u00e9 d&rsquo;autres infrastructures en Europe. La <strong>Shadowserver Foundation<\/strong> collabore avec des fournisseurs d&rsquo;acc\u00e8s \u00e0 Internet pour notifier les victimes.<\/p>\n<h2>Utilisation Malveillante et Cons\u00e9quences<\/h2>\n<blockquote>\n<p>L&rsquo;op\u00e9rateur, que CrowdStrike suit sous le nom de <strong>SALTY SPIDER<\/strong>, a parfois utilis\u00e9 le botnet contre des cibles de son choix. Une charge utile de d\u00e9ni de service en septembre 2023 a frapp\u00e9 AvanChange, une bourse de cryptomonnaie russe, et a \u00e9t\u00e9 compil\u00e9e quelques secondes avant son d\u00e9ploiement, ce que CrowdStrike interpr\u00e8te comme une r\u00e9action impulsive \u00e0 un grief personnel.<\/p>\n<\/blockquote>\n<p>La soci\u00e9t\u00e9 pense que l&rsquo;op\u00e9rateur a utilis\u00e9 des \u00e9changes comme celui-ci pour convertir des cryptomonnaies vol\u00e9es en esp\u00e8ces. Les machines infect\u00e9es rapportent d\u00e9sormais \u00e0 des pi\u00e8ges contr\u00f4l\u00e9s par CrowdStrike plut\u00f4t qu&rsquo;\u00e0 leur propri\u00e9taire. L&rsquo;entreprise a publi\u00e9 des r\u00e8gles de d\u00e9tection et des indicateurs r\u00e9seau, et avertit que les malwares d\u00e9j\u00e0 pr\u00e9sents sur ces machines restent actifs jusqu&rsquo;\u00e0 ce qu&rsquo;ils soient supprim\u00e9s.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>D\u00e9mant\u00e8lement du Botnet Sality CrowdStrike et le minist\u00e8re de la Justice des \u00c9tats-Unis ont d\u00e9mantel\u00e9 Sality, un botnet actif depuis 2003, qui a pass\u00e9 les huit derni\u00e8res ann\u00e9es \u00e0 d\u00e9tourner des paiements en cryptomonnaie en modifiant les adresses de portefeuille sur des ordinateurs infect\u00e9s, a annonc\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 mardi. Fonctionnement de Sality Sality, en lui-m\u00eame, n&rsquo;a pas r\u00e9alis\u00e9 d&rsquo;actions significatives en dehors de la livraison de charges utiles pour d&rsquo;autres acteurs malveillants. Pendant cette p\u00e9riode, sa principale cargaison \u00e9tait EggJagger, que CrowdStrike d\u00e9crit comme un \u00ab\u00a0outil de clipjacking\u00a0\u00bb surveillant le presse-papiers pour les adresses de portefeuille de cryptomonnaie<\/p>\n","protected":false},"author":3,"featured_media":18039,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[11,8943,13,65,7659,5126,9266],"class_list":["post-18040","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-bitcoin","tag-bulgaria","tag-ethereum","tag-hack","tag-hungary","tag-justice-department","tag-romania"],"yoast_description":"Le d\u00e9mant\u00e8lement du botnet Sality met fin \u00e0 une campagne de huit ans de vol de Bitcoin et d'Ethereum, en d\u00e9tournant des adresses de portefeuille.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/18040","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/comments?post=18040"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/18040\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media\/18039"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media?parent=18040"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/categories?post=18040"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/tags?post=18040"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}