📰 Source : Communiqué officiel du Département de Justice américain (USAO-CDCA), publié le 1er septembre 2026.
🌐 Contexte général Une opération internationale coordonnée a permis de démanteler le botnet Sality, un réseau malveillant actif depuis 2003, impliqué dans le vol de cryptomonnaies et des cyberattaques contre des victimes aux États-Unis et à l’étranger. L’opération a mobilisé des acteurs gouvernementaux et privés aux États-Unis, en Bulgarie, en Hongrie et en Roumanie.
🎯 Nature de la menace Sality est un malware de type botnet pair-à-pair (P2P) décentralisé, dans lequel les bots communiquent directement entre eux pour partager des commandes. Les machines infectées étaient utilisées à l’insu de leurs propriétaires pour :
- Vol de cryptomonnaies
- Cyberattaques contre des cibles aux États-Unis et à l’étranger
⚙️ Déroulement de l’opération
- CrowdStrike (Counter Adversary Operations) a exécuté une opération de sinkhole P2P en coordination avec le DOJ, le FBI et le DCIS.
- Le DOJ, le FBI et le DCIS ont saisi des domaines liés à Sality aux États-Unis.
- Les autorités bulgares, hongroises et roumaines ont pris des mesures contre des domaines hébergés en Europe.
- The Shadowserver Foundation collabore avec les FAI et les CSIRT pour identifier les infections et notifier les victimes.
🏛️ Partenaires impliqués
- Gouvernementaux : FBI, DCIS, Eurojust, Europol, Direction générale bulgare de lutte contre la criminalité organisée, Bureau national hongrois d’investigation (cybercriminalité), Police roumaine / DIICOT / Unité centrale cybercriminalité
- Privés : CrowdStrike, Shadowserver Foundation
📋 Type d’article : Communiqué de presse officiel annonçant une opération de démantèlement d’infrastructure malveillante, visant à informer le public et les partenaires institutionnels de la neutralisation du botnet Sality.
🧠 TTPs et IOCs détectés
TTP
- T1584.001 — Acquire Infrastructure: Domains (Resource Development)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1090.001 — Proxy: Internal Proxy (Command and Control)
- T1496 — Resource Hijacking (Impact)
Malware / Outils
- Sality (botnet)
🟡 Indice de vérification factuelle : 60/100 (moyenne)
- ✅ justice.gov — source institutionnelle (.gov) (20pts)
- ✅ 5543 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.justice.gov/usao-cdca/pr/sality-malware-disrupted-international-cyber-takedown