Cybersécurité

Démantèlement de l’infrastructure du botnet Sality après plus de deux décennies d’activité

Des autorités américaines et européennes chargées de l’application de la loi ont saisi des domaines associés au réseau Sality, tandis que CrowdStrike a neutralisé ses canaux de contrôle au moyen d’une opération de sinkhole visant à isoler les appareils infectés. Le réseau servait récemment à diffuser le logiciel malveillant EggJagger, qui remplace les adresses de portefeuilles de cryptomonnaies dans le presse-papiers.

2026-09-02
4 min de lecture
9 vues
فريق تحرير certi.news
Démantèlement de l’infrastructure du botnet Sality après plus de deux décennies d’activité

Des autorités américaines et européennes chargées de l’application de la loi, en collaboration avec CrowdStrike et des partenaires du secteur privé, ont neutralisé l’infrastructure du botnet Sality dans le cadre d’une opération internationale visant un réseau de logiciels malveillants actif depuis plus de deux décennies. CrowdStrike a déclaré que le réseau n’était plus sous le contrôle de ses opérateurs après l’opération, mais cela ne signifie pas automatiquement que tous les appareils infectés ont été débarrassés du logiciel malveillant.

Le ministère américain de la Justice (DOJ), le Federal Bureau of Investigation (FBI) et le Defense Criminal Investigative Service du département de la Défense des États-Unis (DCIS) ont procédé à la saisie, aux États-Unis, de domaines associés à Sality. En Europe, les autorités chargées de l’application de la loi ont saisi d’autres domaines hébergés sur le continent, dans le cadre d’opérations menées par les autorités bulgares, hongroises et roumaines.

Comment le réseau a-t-il été neutralisé ?

L’opération s’est appuyée sur une technique de sinkhole qui a redirigé les communications du botnet vers une infrastructure contrôlée par les intervenants. CrowdStrike, par l’intermédiaire de son équipe Counter Adversary Operations et en collaboration avec les autorités chargées de l’application de la loi et des partenaires du secteur, a ciblé une liste de super peers, c’est-à-dire les nœuds qui constituent l’épine dorsale des communications de type pair à pair (P2P) du réseau Sality.

Cette mesure a permis d’empêcher la diffusion directe de paquets de fichiers transportant la charge malveillante, ainsi que de paquets d’URL contenant les instructions nécessaires à son téléchargement. Elle a également inclus le nettoyage des listes de pairs sur les appareils infectés, afin de les empêcher de découvrir de nouveaux nœuds et de revenir aux anciens canaux de contrôle.

Du vol d’identifiants au remplacement d’adresses de cryptomonnaies

Sality est apparu pour la première fois, selon l’article, en 2003, et a infecté plus de 15 000 appareils depuis cette date. Au cours de son histoire, le réseau a été utilisé pour distribuer plusieurs familles de logiciels malveillants, notamment pour le vol d’identifiants, la diffusion de messages indésirables, la fourniture de services proxy, l’exploitation de réseaux et l’exécution d’attaques par déni de service distribué (DDoS).

Les deux réseaux distincts qui étaient encore actifs au moment de l’opération cette semaine servaient principalement à diffuser la charge utile EggJagger dans le cadre d’attaques de clipjacking. Cet outil surveille le contenu du presse-papiers à la recherche d’adresses de portefeuilles de cryptomonnaies, puis les remplace discrètement par des adresses contrôlées par l’opérateur, ce qui peut transformer un paiement au cours duquel l’utilisateur copie l’adresse depuis le presse-papiers en un transfert vers le mauvais destinataire.

Pourquoi cette information est-elle importante ?

L’importance de l’opération réside dans le ciblage de l’infrastructure décentralisée d’un botnet P2P, plutôt que dans la simple fermeture d’un unique serveur de contrôle centralisé. La persistance de Sality pendant plus de 20 ans montre également que certains réseaux malveillants peuvent modifier leurs charges utiles et leurs fonctions tout en conservant leur infrastructure opérationnelle. En revanche, l’article ne fournit aucun chiffre sur le nombre d’appareils effectivement nettoyés et ne précise pas s’il existe des sauvegardes de l’infrastructure ou des mécanismes de restauration que l’opérateur pourrait utiliser à l’avenir.

Cette opération s’inscrit dans une série d’actions internationales menées contre des infrastructures cybercriminelles depuis le début de l’année. Elles comprennent la neutralisation du réseau SocksEscort, la mise hors service des infrastructures de contrôle des botnets Aisuru, KimWolf, JackSkid et Mossad, ainsi que la mise hors service, en mai, d’un botnet regroupant 17 millions d’appareils et la désactivation des plateformes QScan et QTRouter associées à des opérations d’espionnage électronique chinoises, selon la source.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités