Breaking
RUTrump Praises Hegseth Amid Civilian Casualties in US Strikes on IranDEIFA Berlin opens to private visitors: 2,000 exhibitors and 220,000 visitors expectedTRİsmail Kartal will set a record in the Fenerbahçe-Beşiktaş derbyBRMan alleged to have ordered the death of former mayor's son is arrested in Nossa Senhora da GlóriaINTLGloria Steinem's memoir 'An Unexpected Life' published posthumously, reflecting on her life and legacyFRVolotea plans flight cancellations due to pilot strike this weekendRUGermany closes Russian Consulate General in Bonn, orders staff to leaveINTLNorwegian courts seize Russian ship Professor Molchanov in Svalbard to enforce Naftogaz compensation claimDEAttack on arms company in Munich: Two Bulgarian suspects arrestedINAt least five migrants die in Atlantic boat disaster en route to Canary IslandsRUTrump Praises Hegseth Amid Civilian Casualties in US Strikes on IranDEIFA Berlin opens to private visitors: 2,000 exhibitors and 220,000 visitors expectedTRİsmail Kartal will set a record in the Fenerbahçe-Beşiktaş derbyBRMan alleged to have ordered the death of former mayor's son is arrested in Nossa Senhora da GlóriaINTLGloria Steinem's memoir 'An Unexpected Life' published posthumously, reflecting on her life and legacyFRVolotea plans flight cancellations due to pilot strike this weekendRUGermany closes Russian Consulate General in Bonn, orders staff to leaveINTLNorwegian courts seize Russian ship Professor Molchanov in Svalbard to enforce Naftogaz compensation claimDEAttack on arms company in Munich: Two Bulgarian suspects arrestedINAt least five migrants die in Atlantic boat disaster en route to Canary Islands
BackDémantèlement du botnet Sality après huit ans d’attaque par clipjacking
Démantèlement du botnet Sality après huit ans d’attaque par clipjacking
BREAKING
Journal du Coin1 hour agoTech2 min readView translation

Démantèlement du botnet Sality après huit ans d’attaque par clipjacking

Quick Look

  • Le botnet Sality, actif depuis 2003, a été démantelé par CrowdStrike et les autorités américaines après huit ans d’attaques par clipjacking visant les adresses Bitcoin et Ethereum.
  • Le malware remplaçait discrètement les adresses copiées dans le presse-papiers par celles des attaquants, exploitant une habitude courante des utilisateurs crypto.
  • L’opération, menée avec le DOJ, le FBI et des polices européennes, a isolé plus de 15 000 machines infectées dans quatre pays.

AI-generated summary

Why It Matters

Sality existe depuis 2003 et utilisait une technique de clipjacking pour voler des cryptomonnaies en remplaçant les adresses copiées dans le presse-papiers. Il fonctionnait en pair-à-pair sans serveur central, ce qui le rendait difficile à éradiquer.

Font size

Une adresse presque identique à la vôtre, à un caractère près. Depuis mercredi, ce tour de passe-passe ne fonctionne plus. Un botnet qui piégeait les utilisateurs crypto depuis huit ans vient d’être démantelé par CrowdStrike et la justice américaine. Son nom, Sality. Son âge, 23 ans, dont huit passés à détourner des adresses Bitcoin et Ethereum copiées dans le presse-papiers de ses victimes. Une méthode d’une simplicité déconcertante, qui explique à elle seule sa longévité.

Sality piégeait le Bitcoin par un simple copier-coller

Le procédé s’appelle le clipjacking, et son nom de code chez les opérateurs de Sality était EggJagger. Son principe tient en trois mots : surveiller le presse-papiers de la machine infectée, repérer tout ce qui ressemble à une adresse Bitcoin ou Ethereum, puis la remplacer discrètement par celle de l’attaquant, sans qu’aucune fenêtre ni aucune alerte ne vienne trahir la substitution.

Personne ne tape une adresse crypto à la main, tout le monde la copie-colle. C’est précisément cette habitude que le malware exploitait depuis huit ans. CrowdStrike évalue le butin confirmé à au moins 12,1 millions de roubles, environ 150 000 dollars, rien que via ce payload. Les avoirs non dépensés liés aux portefeuilles de Sality avaient culminé bien plus haut, autour de 147 millions de roubles début 2025, un pactole que personne n’est jamais venu réclamer.

Un réseau sans chef, difficile à décapiter

Sality existait depuis 2003, bien avant que le Bitcoin n’existe, et avait survécu à plusieurs vagues de nettoyage sans jamais vraiment disparaître.

Sa botte secrète, aucun serveur central à saisir. Les machines infectées communiquaient directement entre elles, en pair-à-pair, et le malware se propageait tout seul en s’attachant aux fichiers exécutables échangés sur les partages réseau et les clés USB. Pas de commandant à arrêter, pas de siège à perquisitionner, pas même de facture d’hébergement à remonter.

Pour en venir à bout, CrowdStrike et les autorités ont dû empoisonner le réseau et rediriger le trafic vers des sinkholes. L’opération, lancée le 31 août et annoncée formellement le 1er septembre, a mobilisé le DOJ, le FBI, le Defense Criminal Investigative Service américain, ainsi que des polices en Bulgarie, en Hongrie et en Roumanie. Elle a permis d’isoler plus de 15 000 machines infectées réparties sur quatre pays.

Open Questions

  • Qui étaient exactement les opérateurs derrière le pseudonyme EggJagger ?
  • Quel est le montant total des fonds volés par Sality sur ses huit ans d’activité ?
  • Les autorités ont-elles réussi à identifier ou à arrêter des individus liés au botnet ?

Related Topics

This article was originally published by Journal du Coin.

Related Stories

Decentralization analysis: Bitcoin, Ethereum and Solana compared according to ARK Invest and Glassnode
Developing·19 hours ago

Decentralization analysis: Bitcoin, Ethereum and Solana compared according to ARK Invest and Glassnode

A study from ARK Invest and Glassnode evaluates the decentralization of Bitcoin, Ethereum and Solana based on auditability, security, governance and ownership distribution. Bitcoin comes out on top for overall decentralization, followed by Ethereum and then Solana, although no network dominates across all dimensions. The report highlights disparities in material cost, validation concentration and geographic distribution.

Journal du Coin
2 min read
Hacker exploits rounding flaw in Balancer V1's immutable code to steal $234,000
Developing·yesterday

Hacker exploits rounding flaw in Balancer V1's immutable code to steal $234,000

A hacker stole $234,000 by exploiting a rounding flaw in the joinswapPoolAmountOut function of the Balancer V1 protocol, an immutable version of the code written in 2020 and never updated. The attack used flash loans to reduce WBTC reserves to zero, allowing a deposit of one satoshi to receive a disproportionate reward. Balancer Labs is gone, but V1 code remains active and exposed in many DeFi forks.

Journal du Coin
2 min read
More on this topicsality