Un réseau informatique tristement célèbre, utilisé à des fins de cybercriminalité depuis 23 ans, a été démantelé. Baptisé Sality, ce botnet a servi au fil des années à mener différentes attaques, avant de viser également les détenteurs de Bitcoin (BTC) et d’Ethereum (ETH).
La société de cybersécurité CrowdStrike a coopéré avec les autorités américaines et européennes pour neutraliser ce réseau. Plus de 15 000 ordinateurs infectés ont désormais été déconnectés.
Pour voler des cryptomonnaies, les criminels recouraient à une méthode simple mais redoutable. Le logiciel malveillant modifiait les adresses de portefeuille copiées, de sorte que les victimes envoyaient sans s’en rendre compte leurs bitcoins ou leurs ethers aux attaquants.
Une méthode simple détournait les cryptos vers les criminels
Sality est apparu dès 2003, plusieurs années avant la création du Bitcoin. Le botnet a d’abord été utilisé notamment pour voler des identifiants, diffuser du spam et mener d’autres cyberattaques.
Le réseau a ensuite servi au vol de cryptomonnaies. Les criminels utilisaient pour cela un malware qui surveillait le presse-papiers des ordinateurs infectés, l’emplacement où les textes copiés sont temporairement stockés.
Lorsqu’un utilisateur envoie des cryptomonnaies, il copie généralement la longue adresse du portefeuille du destinataire. Le malware exploitait précisément ce geste. Dès qu’une adresse Bitcoin ou Ethereum était copiée, elle pouvait être remplacée discrètement par celle du portefeuille de l’attaquant.
La victime collait alors la mauvaise adresse dans son portefeuille. Si elle ne vérifiait pas de nouveau les informations avant de valider la transaction, elle envoyait directement ses cryptomonnaies aux criminels.
CrowdStrike estime qu’au moins 150 000 dollars de cryptomonnaies ont été dérobés par ce procédé. Une partie n’a pas été immédiatement revendue. Sous l’effet de la hausse ultérieure des cours, la valeur d’un portefeuille contenant des cryptos volées a atteint environ 1,35 million de dollars en janvier 2025.
Pourquoi Sality a pu survivre pendant 23 ans
Si Sality a pu rester actif aussi longtemps, c’est surtout en raison de son architecture. De nombreux botnets dépendent de serveurs centraux qui permettent aux criminels de contrôler les ordinateurs infectés. Lorsqu’un tel serveur est mis hors service, le réseau peut rapidement s’effondrer.
Dans le cas de Sality, les ordinateurs infectés communiquaient directement entre eux. Il n’existait donc pas de serveur central que les services d’enquête auraient pu simplement mettre hors ligne.
CrowdStrike a finalement réussi à retourner cette architecture contre les criminels. Ses chercheurs sont parvenus à faire se connecter les ordinateurs infectés à des serveurs qu’ils contrôlaient eux-mêmes. Plus de 15 000 appareils ont ainsi été déconnectés du réseau criminel à travers le monde.
Plusieurs services d’enquête sont également intervenus. Les autorités américaines ont saisi des domaines liés à Sality. Des forces de police en Bulgarie, en Hongrie et en Roumanie ont par ailleurs mis des serveurs hors service.
Le danger n’a toutefois pas totalement disparu. Déconnecter un ordinateur ne signifie pas automatiquement que le logiciel malveillant a été supprimé de l’appareil. Les fournisseurs d’accès à Internet tentent donc d’alerter les propriétaires d’ordinateurs infectés.
Cronos revient sur 10 000 blocs après un piratage de 75 millions de dollars
Cronos est revenu en arrière sur plus de 10 000 blocs de sa blockchain après une attaque contre Tectonic, évitant ainsi une perte de 69 millions de dollars.
Des hackers nord-coréens auraient blanchi 30 millions de dollars via Hyperliquid
Des portefeuilles liés au groupe nord-coréen Lazarus ont transféré plusieurs millions de dollars via Hyperliquid, alors que la plateforme crypto prépare une possible entrée réglementée sur le marché américain.
L’IA en super-hacker : Musk donne encore un an et demi à l’humanité
Elon Musk prévient que l’IA pourrait, d’ici fin 2027, devenir plus performante que les humains en matière de piratage. De nouvelles failles de sécurité alimentent entre-temps les inquiétudes autour de l’IA.
Le plus lu
Analyste : « Le XRP pourrait être la plus grande occasion manquée de notre vie »
Selon un investisseur crypto, le XRP pourrait devenir la plus grande occasion manquée de notre vie. Voici pourquoi les attentes sont aussi élevées.
Emploi américain : le marché ralentit, que fera la Fed ?
Aux États-Unis, les offres d’emploi progressent légèrement, mais déçoivent. Les investisseurs attendent désormais le rapport sur l’emploi et les prochaines décisions de la Fed sur les taux.
Bitcoin : Bernstein vise 125 000 dollars en 2026 et 500 000 dollars en 2029
Bernstein s’attend à ce que le cours du Bitcoin atteigne 125 000 dollars fin 2026 et puisse même grimper jusqu’à 500 000 dollars en 2029.