КИБЕРБЕЗОПАСНОСТЬ

Microsoft связала StealC и Amadey и отключила более 200 C2

Более 200 доменов и C2-серверов StealC и Amadey отключены после иска Microsoft, где связи между кампаниями искали с помощью ИИ.

✍️ Редакция iTech News | 25.06.2026 | ⏱ 4 мин | Источник: The Register
🛡

Microsoft добилась отключения, блокировки или приостановки работы более 200 доменов и командных серверов, которые обслуживали StealC и Amadey. Для отрасли это важный сигнал: корпорация пытается бить не по одному семейству вредоносов, а по всей цепочке их доставки и управления, а ИИ в этой схеме выступает не витриной для пресс-релиза, а ускорителем расследования.

Операция прошла вместе с международными правоохранителями и рядом ИБ-компаний, сообщает The Register. По версии Microsoft, ключевой новизной стал не сам судебный иск, а то, как компания собрала доказательную базу: юристы и аналитики использовали Copilot и другие ИИ-инструменты, чтобы быстрее разобрать код, инфраструктуру и связи между разными участниками схемы. Это позволило оформить дело не как набор разрозненных инцидентов, а как единую преступную конструкцию по RICO, американскому закону против рэкета и организованных преступных групп.

Сами StealC и Amadey не новички и не близнецы. StealC работает как инфостилер: собирает логины и пароли из браузеров, cookie, данные криптокошельков, переписки из мессенджеров и другую чувствительную информацию, а потом отправляет всё это на C2-сервер. Параллельно он может выступать вторичным загрузчиком и подтягивать на заражённую машину ещё один вредонос. Amadey устроен как malware-as-a-service: его используют для доставки не только StealC, но и других стилеров, а также RAT, майнеров и программ-вымогателей. Иными словами, один инструмент помогает заразить машину и закрепиться, второй монетизирует доступ и украденные данные.

Ключевой момент в версии Microsoft такой: эти две малварные операции разрабатывались разными криминальными группами, но использовали общую инфраструктуру и, по сути, работали в связке. Именно эту связку ИИ помог найти быстрее. По словам помощника генерального юрисконсульта Microsoft Digital Crimes Unit Стивена Масады, аналитики могли задавать вопросы к данным и коду обычным английским языком вместо того, чтобы вручную часами разбирать технические детали. В корпоративной подаче это звучит почти слишком гладко, но практический смысл понятен: если инструмент действительно сокращает анализ с дней до минут, юридическое окно для быстрого изъятия доменов и серверов становится шире.

В иске Microsoft фигурируют пять ответчиков, которых компания связывает с обеими операциями. Это важно не только как сюжет для судебной хроники. Обычно такие дела строятся вокруг одного сервиса, ботнета или пулла инфраструктуры. Здесь же Microsoft пытается доказать, что перед нами не отдельные вредоносы, а сервисная экосистема, где есть разработка, распространение, управление серверами и коммерциализация доступа. Для защитников это довольно здравая логика: рынок киберпреступности давно живёт по модели модульных сервисов, и борьба с одной панелью управления редко ломает весь конвейер.

Масштаб заражений тоже не выглядит декоративным. По данным Microsoft, только за первые две недели мая 2026 года с Amadey и StealC были связаны более 140 тысяч инфицированных компьютеров по всему миру. А если смотреть шире, вместе с объявленным неделей ранее срывом операции SocGholish коалиция под эгидой Europol смогла пометить и ограничить криптоактивы на сумму более 47 миллионов долларов и восстановить около 27 миллионов украденных учётных данных. Тут нужен аккуратный акцент: эти цифры относятся к совокупному эффекту нескольких операций, а не только к текущему иску вокруг StealC и Amadey. Но даже в таком виде они показывают, что речь идёт не о локальной зачистке десятка серверов.

Для русскоязычной ИТ-аудитории здесь есть как минимум три практических вывода. Первый: инфостилеры и загрузчики по-прежнему остаются одним из самых дешёвых и массовых способов монетизации взлома, а значит компрометация браузерных профилей, cookie и токенов сессий остаётся реальным бизнес-риском даже без шифровальщика на экране. Второй: защита должна смотреть не только на конкретный индикатор компрометации, но и на связки между семействами вредоносов, арендуемой инфраструктурой и цепочками доставки. Третий: юридическое давление на провайдеров инфраструктуры, домены и криптокошельки становится таким же рабочим инструментом, как телеметрия EDR или анализ песочницы.

Для разработчиков и продуктовых команд это ещё и неприятное напоминание о цене украденной сессии. Когда StealC вытаскивает cookie, логины, кошельки и чаты, атака уже не ограничивается одним заражённым ноутбуком сотрудника. Дальше начинаются захваты аккаунтов, обход MFA через токены, доступ к корпоративным SaaS и повторные загрузки дополнительного вредоносного ПО. Поэтому разговоры о device trust, короткоживущих сессиях, перевыпуске токенов после подозрительной активности и изоляции браузерных профилей для привилегированных пользователей выглядят всё менее академическими.

Есть и более широкий вопрос: если Microsoft действительно сможет регулярно доказывать в суде, что разные малварные сервисы являются частями одной преступной модели, отрасль получит новый шаблон для атак на киберкриминальную инфраструктуру. Но тогда придётся отдельно следить за качеством таких связок: в киберпреступности общие серверы, панели и поставщики услуг ещё не всегда означают общий заговор. Пока это выглядит как сильный прецедент, где ИИ оказался полезен не вместо экспертов, а как инструмент, который помогает быстрее собрать техническую картину до того, как злоумышленники успеют сменить домены, серверы и вывеску.

Поделиться: Telegram X LinkedIn