📰 Source : Communiqué officiel du Département de Justice américain (USAO-CDCA), publié le 1er septembre 2026.

🌐 Contexte général Une opération internationale coordonnée a permis de démanteler le botnet Sality, un réseau malveillant actif depuis 2003, impliqué dans le vol de cryptomonnaies et des cyberattaques contre des victimes aux États-Unis et à l’étranger. L’opération a mobilisé des acteurs gouvernementaux et privés aux États-Unis, en Bulgarie, en Hongrie et en Roumanie.

🎯 Nature de la menace Sality est un malware de type botnet pair-à-pair (P2P) décentralisé, dans lequel les bots communiquent directement entre eux pour partager des commandes. Les machines infectées étaient utilisées à l’insu de leurs propriétaires pour :

  • Vol de cryptomonnaies
  • Cyberattaques contre des cibles aux États-Unis et à l’étranger

⚙️ Déroulement de l’opération

  • CrowdStrike (Counter Adversary Operations) a exécuté une opération de sinkhole P2P en coordination avec le DOJ, le FBI et le DCIS.
  • Le DOJ, le FBI et le DCIS ont saisi des domaines liés à Sality aux États-Unis.
  • Les autorités bulgares, hongroises et roumaines ont pris des mesures contre des domaines hébergés en Europe.
  • The Shadowserver Foundation collabore avec les FAI et les CSIRT pour identifier les infections et notifier les victimes.

🏛️ Partenaires impliqués

  • Gouvernementaux : FBI, DCIS, Eurojust, Europol, Direction générale bulgare de lutte contre la criminalité organisée, Bureau national hongrois d’investigation (cybercriminalité), Police roumaine / DIICOT / Unité centrale cybercriminalité
  • Privés : CrowdStrike, Shadowserver Foundation

📋 Type d’article : Communiqué de presse officiel annonçant une opération de démantèlement d’infrastructure malveillante, visant à informer le public et les partenaires institutionnels de la neutralisation du botnet Sality.

🧠 TTPs et IOCs détectés

TTP

  • T1584.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1090.001 — Proxy: Internal Proxy (Command and Control)
  • T1496 — Resource Hijacking (Impact)

Malware / Outils

  • Sality (botnet)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ✅ justice.gov — source institutionnelle (.gov) (20pts)
  • ✅ 5543 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.justice.gov/usao-cdca/pr/sality-malware-disrupted-international-cyber-takedown