Démantèlement du botnet Sality après huit ans d’attaque par clipjacking
Quick Look
- Le botnet Sality, actif depuis 2003, a été démantelé par CrowdStrike et les autorités américaines après huit ans d’attaques par clipjacking visant les adresses Bitcoin et Ethereum.
- Le malware remplaçait discrètement les adresses copiées dans le presse-papiers par celles des attaquants, exploitant une habitude courante des utilisateurs crypto.
- L’opération, menée avec le DOJ, le FBI et des polices européennes, a isolé plus de 15 000 machines infectées dans quatre pays.
AI-generated summary
Why It Matters
Sality existe depuis 2003 et utilisait une technique de clipjacking pour voler des cryptomonnaies en remplaçant les adresses copiées dans le presse-papiers. Il fonctionnait en pair-à-pair sans serveur central, ce qui le rendait difficile à éradiquer.
Une adresse presque identique à la vôtre, à un caractère près. Depuis mercredi, ce tour de passe-passe ne fonctionne plus. Un botnet qui piégeait les utilisateurs crypto depuis huit ans vient d’être démantelé par CrowdStrike et la justice américaine. Son nom, Sality. Son âge, 23 ans, dont huit passés à détourner des adresses Bitcoin et Ethereum copiées dans le presse-papiers de ses victimes. Une méthode d’une simplicité déconcertante, qui explique à elle seule sa longévité.
Sality piégeait le Bitcoin par un simple copier-coller
Le procédé s’appelle le clipjacking, et son nom de code chez les opérateurs de Sality était EggJagger. Son principe tient en trois mots : surveiller le presse-papiers de la machine infectée, repérer tout ce qui ressemble à une adresse Bitcoin ou Ethereum, puis la remplacer discrètement par celle de l’attaquant, sans qu’aucune fenêtre ni aucune alerte ne vienne trahir la substitution.
Personne ne tape une adresse crypto à la main, tout le monde la copie-colle. C’est précisément cette habitude que le malware exploitait depuis huit ans. CrowdStrike évalue le butin confirmé à au moins 12,1 millions de roubles, environ 150 000 dollars, rien que via ce payload. Les avoirs non dépensés liés aux portefeuilles de Sality avaient culminé bien plus haut, autour de 147 millions de roubles début 2025, un pactole que personne n’est jamais venu réclamer.
Un réseau sans chef, difficile à décapiter
Sality existait depuis 2003, bien avant que le Bitcoin n’existe, et avait survécu à plusieurs vagues de nettoyage sans jamais vraiment disparaître.
Sa botte secrète, aucun serveur central à saisir. Les machines infectées communiquaient directement entre elles, en pair-à-pair, et le malware se propageait tout seul en s’attachant aux fichiers exécutables échangés sur les partages réseau et les clés USB. Pas de commandant à arrêter, pas de siège à perquisitionner, pas même de facture d’hébergement à remonter.
Pour en venir à bout, CrowdStrike et les autorités ont dû empoisonner le réseau et rediriger le trafic vers des sinkholes. L’opération, lancée le 31 août et annoncée formellement le 1er septembre, a mobilisé le DOJ, le FBI, le Defense Criminal Investigative Service américain, ainsi que des polices en Bulgarie, en Hongrie et en Roumanie. Elle a permis d’isoler plus de 15 000 machines infectées réparties sur quatre pays.
Open Questions
- Qui étaient exactement les opérateurs derrière le pseudonyme EggJagger ?
- Quel est le montant total des fonds volés par Sality sur ses huit ans d’activité ?
- Les autorités ont-elles réussi à identifier ou à arrêter des individus liés au botnet ?







