IT SECURITY NETWORK NEWS je B2B komunitní web zaměřený na IT bezpečnost a související témata. #security #bezpečnost #ITSECNN

Síť malwaru Amadey a StealC narušena, obnoveno 27 milionů odcizených přihlašovacích údajů

Síť malwaru Amadey a StealC narušena, obnoveno 27 milionů odcizených přihlašovacích údajů

Koordinovaná operace orgánů činných v trestním řízení ve spolupráci s firmami ze soukromého sektoru, mezi nimi Bitdefender, Bitsight, ESET a Microsoft, vedla k odstavení zločinecké infrastruktury pohánějící malware Amadey a StealC. Podle Europolu bylo hlavním společným cílem narušit „montážní linky“, které kyberzločinci používají k rozpoutávání ransomwarových útoků, finančních podvodů a útoků na kritickou infrastrukturu.

K vývoji dochází jen několik dní poté, co úřady z Nizozemska, Kanady, Německa a USA narušily škodlivou infrastrukturu spojenou se SocGholish a vyčistily téměř 15 000 nakažených webů na WordPressu. V rámci dvoutýdenní akce byla identifikována, označena a zablokována kryptoaktiva zločinného původu v hodnotě více než 47 milionů dolarů. Navíc bylo obnoveno až 27 milionů odcizených přihlašovacích údajů a distribuční síť malwaru byla narušena rozložením 326 serverů a 142 domén.

Malware jako služba

Alex Cosoi, hlavní bezpečnostní stratég společnosti Bitdefender, uvedl, že tento zásah je působivou ukázkou toho, čeho lze spoluprací veřejného a soukromého sektoru dosáhnout při rozkládání infrastruktury umožňující kyberzločin ve velkém měřítku. Všechny dotčené rodiny malwaru jsou inzerovány v modelu malware jako služba (MaaS), který zákazníkům umožňuje doručovat další payloady nebo krást citlivé informace z kompromitovaných hostitelů. SocGholish a Amadey fungují jako zavaděče pro zavádění malwaru další fáze, přičemž první je šířen pomocí kompromitovaných webů WordPress a druhý prostřednictvím phishingových kampaní.

Amadey je modulární zadní vrátka napsaná v jazyce C++, aktivní od října 2018, inzerovaná aktérem hrozby známým jako InCrease. Služba je nabízena za 600 dolarů za jednu licenci s příplatkem 50 dolarů za každou novou sestavu. Mezi podporované příkazy patří snímání otisku stroje, stahování souborů, spouštění příkazů, pořizování snímků obrazovky, vytvoření SOCKS proxy a zachytávání obsahu schránky a přihlašovacích údajů. Počet vzorků malwaru distribuovaných přes Amadey dosáhl v roce 2025 maxima 11 635, oproti 66 v roce 2019. StealC se naopak poprvé objevil v lednu 2023 a byl prodáván za 300 dolarů měsíčně aktérem používajícím přezdívku „plymouth“. Je vybaven k extrakci citlivých informací, jako jsou snímky obrazovky, přihlašovací údaje, soubory cookie relací, údaje o platebních kartách a historie prohlížení.

Souvislost s Operation Endgame

Pozoruhodným aspektem obou rodin malwaru je schopnost dotázat se na výchozí jazyk systému a ukončit svou činnost, pokud lokalizace odpovídá zemím jako Rusko, Ukrajina, Bělorusko, Kazachstán nebo Uzbekistán. Podle výzkumníků ESET Jakuba Tomanka a Tomáše Procházky v obou ekosystémech dostávají afilianti samostatně hostovaný administrační panel, který musí nasadit na vlastní serverovou infrastrukturu. Amadey používal model platby za každou novou sestavu, zatímco StealC zvolil přístup vstřícnější k afiliantům a v rámci předplatného nabízel neomezené generování sestav.

Microsoft odhalil, že rodiny malwaru Amadey a StealC nejen sdílejí stejnou infrastrukturu, ale byly v prvních dvou týdnech května 2026 propojeny s více než 140 000 nakaženými počítači celosvětově. Technologický gigant uvedl, že identifikoval přes 18 000 počítačů obětí a přerušil nad těmito zařízeními zločineckou kontrolu. Nejnovější úsilí, které proběhlo mezi 15. a 19. červnem 2026, představuje další kapitolu Operation Endgame a zapojily se do něj soudní orgány a policie z Belgie, Kanady, Dánska, Francie, Německa, Nizozemska, Velké Británie a USA.

Zdroj: thehackernews.com