L’entreprise américaine de cybersécurité CrowdStrike et les forces de l’ordre fédérales ont démantelé le botnet de logiciels malveillants Sality lié à la Russie, qui opérait depuis 2003 et détournait des paiements en cryptomonnaie sur des ordinateurs infectés depuis huit ans. Selon ChainCatcher, la charge utile principale du malware, EggJagger, surveillait le presse-papiers et remplaçait le texte ressemblant à des adresses Bitcoin ou Ethereum par des adresses contrôlées par l’attaquant, amenant ainsi les victimes à envoyer des fonds à la mauvaise destination lors du collage des détails du transfert.

Sality n'avait pas de serveur central à saisir et s'appuyait plutôt sur une communication directe entre les appareils infectés, en vérifiant les nœuds pairs toutes les 40 minutes, et en se propageant via les partages réseau et les clés USB. CrowdStrike a déclaré qu’il exploitait une faille de sécurité dans ce mécanisme pour remplacer les serveurs du botnet par des adresses de pairs légitimes, coupant ainsi plus de 15 000 appareils infectés du réseau. L’opération a été démontrée en direct lundi au sommet Day Zero de CrowdStrike à Las Vegas, et le ministère américain de la Justice a indiqué que l’action avait été menée depuis la Russie.

CrowdStrike a estimé que des attaquants ont volé au moins 12,1 millions de roubles sur huit ans. La majeure partie de la crypto-monnaie volée n’a pas été dépensée, et sa valeur est montée à environ 1,35 million de dollars au début de 2025, à mesure que les prix augmentaient. Les responsables ont conseillé aux utilisateurs de vérifier les premier et dernier caractères d’une adresse de crypto-monnaie après l’avoir collée afin d’aider à détecter les attaques de détournement du presse-papiers.