КИБЕРБЕЗОПАСНОСТЬ

Operation Endgame ударила по Amadey и StealC: что это меняет

326 серверов и 142 домена отключили в рамках Operation Endgame. Удар по Amadey и StealC осложнит жизнь вымогателям, но вряд ли надолго.

✍️ Редакция iTech News | 25.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔐

Operation Endgame добралась до двух заметных игроков подпольного рынка: инфраструктура Amadey и StealC попала под международную зачистку, в ходе которой отключили 326 серверов и 142 домена. Для русскоязычной IT-аудитории это важный сигнал: бьют уже не по отдельным заражениям, а по сервисной прослойке, на которой держатся кража учёток, первоначальный доступ в сети и последующие атаки вымогателей.

Операцию провели Microsoft, Europol и силовые структуры нескольких стран; как пишет BleepingComputer, вместе с частными партнёрами они изымали, блокировали и перенаправляли инфраструктуру, связанную с обоими семействами вредоносов. По данным Europol, следователи также нашли более 41 млн евро в криптовалюте, связанной с преступной деятельностью, и восстановили около 27 млн украденных учётных данных, собранных более чем с 385 тысяч скомпрометированных систем. Масштаб тут важен не ради красивой статистики: Amadey и StealC давно работают не как штучные инструменты, а как обслуживающий слой для более широкого рынка атак.

Если коротко, роли у этих семейств разные, но хорошо дополняют друг друга. Amadey используют для первичного закрепления на устройстве жертвы и дальнейшей загрузки другой малвари. StealC специализируется на краже логинов, паролей, криптокошельков и другой чувствительной информации, которую потом продают или используют как ступеньку к более дорогой атаке, включая развёртывание шифровальщиков. Обе схемы давно вписаны в модель malware-as-a-service: аффилиаты платят за доступ к сборщикам, панелям управления, поддержке и инфраструктуре. Это уже не «хакер-одиночка в худи», а вполне приземлённый сервисный бизнес с техподдержкой, арендой и повторяемой экономикой.

Отдельно показательно, что под удар попал и SocGholish, также известный как FakeUpdates. Это тот самый загрузчик, который заражает пользователей через взломанные сайты с поддельными предложениями обновить браузер. Для разработчиков, админов и владельцев веб-проектов здесь неприятная, но полезная мысль: даже если ваша компания не выглядит мишенью для ransomware-группы, компрометация сайта может превратить её в промежуточный узел чужой цепочки заражения. Иными словами, история уже давно не только про «защитить свой периметр», но и про то, чтобы самим не стать чужим дроппером.

Почему удар пришёлся именно по инфраструктуре

В этой фазе Operation Endgame логика была предельно прагматичной: не ловить каждый новый образец вредоноса поштучно, а ломать опорную инфраструктуру, через которую злоумышленники получают доступ, управляют заражёнными машинами и сбывают украденное. В гражданском иске, поданном Microsoft в США, подразделение Digital Crimes Unit указало, что выявило более 200 вредоносных доменов и IP-адресов командных серверов, связанных с Amadey и StealC. Дальше пошёл классический, но эффективный набор мер: судебные предписания, изъятие доменов, регистрационные действия и уведомления хостинг-провайдерам.

Microsoft отдельно подчёркивает, что украденные через StealC учётные данные часто продаются на подпольных площадках и через initial access brokers, то есть брокеров первичного доступа. Это важная деталь для бизнеса: утечка пароля сегодня редко заканчивается только угоном одного аккаунта. Чаще это сырьё для следующего участника криминальной цепочки, который уже заходит в корпоративную сеть, крадёт данные или разворачивает вымогателя. Поэтому и 27 млн найденных учёток в отчётах выглядят не как абстрактная «база паролей из интернета», а как топливо для следующих атакующих кампаний.

Ещё одна цифра, которая хорошо отрезвляет: только за первые две недели мая 2026 года Microsoft связала эти два семейства более чем со 140 тысячами заражённых устройств. То есть речь не о дремлющем наследии прошлых лет, а об активной, живой экосистеме с очень приличным темпом заражений. ESET сообщила, что помогла выявить и нарушить работу примерно 50 доменов, использовавшихся операторами, и почти 200 активных серверов управления. Proofpoint и IBM X-Force добавили разведданные и анализ малвари, Bitsight помогала картировать инфраструктуру и связи между серверами. В таких операциях особенно видно, как меняется рынок защиты: крупные вендоры давно работают не только как поставщики софта, но и как оперативные участники международных takedown-кампаний.

Что это значит для команд безопасности и бизнеса

Хорошая новость в том, что подобные действия реально повышают стоимость атаки для злоумышленников. Europol формулирует это почти бухгалтерским языком: одновременное отключение нескольких инструментов повышает трение для преступников и мешает атакам успешно развиваться, масштабироваться и восстанавливаться. Для защитников это означает окно, пусть и не очень длинное, когда часть привычной инфраструктуры противника недоступна, цепочки заражения ломаются, а операторам приходится тратить время на переезд, новые домены и новые панели управления.

Плохая новость не менее знакома: если за отключением инфраструктуры не следуют аресты операторов, экосистема обычно отстраивается заново. И сам BleepingComputer прямо напоминает, что после прошлых волн Operation Endgame злоумышленники нередко возвращались с новыми серверами и новыми кампаниями. Это неприятная, но честная оценка. Никакой одной громкой операции недостаточно, если внутри компаний по-прежнему работают старые проблемы: фишинговые входы, слабый контроль над учётками, отсутствие MFA, уязвимые веб-ресурсы и плохая видимость того, что происходит на конечных устройствах.

Для разработчиков и продуктовых команд из этой истории следует довольно приземлённый вывод. Если ваш сайт, SaaS или внутренний портал умеет быть точкой входа в цепочку заражения, безопасность уже нельзя выносить в соседний кабинет к SOC и забывать. Нужны нормальная гигиена обновлений, защита от компрометации веб-контента, контроль сторонних скриптов, мониторинг аномалий и аккуратная работа с учётными данными пользователей и сотрудников. Для IT-директоров и фаундеров другой вывод ещё проще: рынок киберпреступности всё больше похож на SaaS, а значит, и защищаться приходится не от одиночных всплесков, а от отлаженного сервиса с партнёрской программой, масштабированием и понятной экономикой.

Operation Endgame в этом смысле важна не только списком отключённых доменов. Она показывает, что борьба с ransomware и кражей данных всё чаще смещается в слой инфраструктуры, посредников и сервисных поставщиков преступного рынка. Вопрос теперь не в том, исчезнут ли Amadey и StealC после этой фазы, а в том, насколько быстро их операторы соберут новую площадку и сколько компаний за это время успеют закрыть собственные дыры, а не просто порадоваться чужой спецоперации.

Поделиться: Telegram X LinkedIn