Международная операция Operation Endgame одновременно ударила по двум популярным криминальным сервисам, которые годами обслуживали массовые заражения и кражу данных: Amadey и StealC. Для IT-команд это важный сигнал: рынок киберпреступности все чаще ломают не по отдельным семплам malware, а по всей цепочке доставки, управления и монетизации, а значит, давление будет расти и на инфраструктуру, и на тех, кто ее администрирует.
По данным Ars Technica, в операции участвовали правоохранители и частные компании, а итогом стали 326 «отработанных» серверов и 142 домена, которые использовались в криминальной инфраструктуре. Microsoft заявила, что ей удалось нарушить работу более чем 200 командных серверов и разорвать контроль злоумышленников над более чем 18 тысячами зараженных компьютеров. Europol, в свою очередь, сообщил о 27 млн украденных учетных данных и о выявленных криптоактивах преступного происхождения на сумму 47 млн долларов.
Ключевой ход в Operation Endgame состоял не просто в очередном изъятии доменов, а в синхронном ударе по двум разным, но часто соседствующим инструментам. Amadey работает как malware-as-a-service: заражает устройства и подтягивает на них следующие полезные нагрузки, в том числе связанные с ransomware и другими схемами. Этот инструмент наблюдают как минимум с 2018 года; в 2025-м его замечали за злоупотреблением GitHub для сбора системной информации с зараженных машин и установки кастомных пейлоадов. StealC решает другую задачу: это infostealer-as-a-service, который вытаскивает логины, пароли, cookies аутентификации, криптокошельки, расширения браузера и файлы по заданным шаблонам. По отдельности это два разных сервиса. На практике для многих преступных кампаний они работают как конвейер: один обеспечивает доступ, второй быстро выгребает все ценное.
Именно эта «сборочная линия» и стала целью операции. Microsoft утверждает, что, проанализировав оба инструмента с помощью ИИ, обнаружила пересечение в базовой инфраструктуре, на которой они держались. Это дало юристам компании основание просить суд о совместном пресечении работы сразу двух сервисов. Дополнительный нюанс здесь юридический: из-за общей инфраструктуры дело смогли оформить с опорой на нормы RICO, которые обычно применяют против организованной преступности. Для рынка это, пожалуй, не менее интересно, чем техническая часть. Частные компании все активнее используют не только телеметрию и threat intel, но и тяжелую правовую артиллерию, чтобы выбивать криминальные платформы из оборота.
В операции участвовали не только Microsoft и Europol. Среди партнеров названы ESET, Proofpoint, IBM X-Force, Bitsight и Mitsui Bussan Secure Directions. География тоже показательная: Канада, Дания, Германия, Нидерланды, Великобритания и США. Такой состав важен по простой причине: киберпреступная инфраструктура давно распределена по странам, провайдерам и юрисдикциям, и локальными усилиями ее обычно можно лишь слегка потревожить. Когда в одном окне времени отключают серверы, домены, каналы управления и параллельно забирают данные для последующих расследований, злоумышленникам приходится не просто переносить нагрузку, а заново сшивать весь операционный стек.
Отдельно Europol упомянул еще один инструмент, который был затронут в рамках Operation Endgame, - SocGholish, загрузчик вредоносов, связанный с российской кибергруппой Evil Corp. Этот malware loader распространяется через скомпрометированные сайты: посетителю показывают якобы легитимное обновление браузера, расширение или приложение, а на деле он ставит троянизированный пакет. Реакция была приземленной и правильной: зачистка зараженных WordPress-сайтов, уведомление администраторов, рекомендация сменить учетные данные и ужесточить защиту. Никакой магии, просто тяжелая гигиена на стороне инфраструктуры. И это, возможно, самый полезный кусок всей истории для бизнеса: сколько бы ни говорили про глобальные операции, входной вектор часто остается до банальности знакомым - скомпрометированный сайт, слабые пароли, плохо контролируемые плагины и запоздалые обновления.
Для разработчиков, DevOps-инженеров и ИБ-команд здесь сразу несколько практических выводов. Во-первых, infostealer и loader уже давно нужно рассматривать не как изолированные угрозы, а как связку, которая встраивается в более длинную цепь до ransomware, финансового мошенничества или компрометации корпоративных аккаунтов. Во-вторых, кража cookies и токенов аутентификации снова напоминает неприятную вещь: одной только многофакторки недостаточно, если сессии живут долго, а браузеры сотрудников превращаются в склад чувствительных данных. В-третьих, история с SocGholish лишний раз бьет по самоуспокоенности владельцев сайтов: если WordPress или другая CMS считается «не критичной», это не значит, что через нее нельзя развернуть атаку на клиентов, партнеров или собственных сотрудников.
Есть и управленческий вывод. Когда Europol говорит о 27 млн учетных данных и 47 млн долларов в криптоактивах преступного происхождения, речь идет не о красивой статистике для пресс-релиза, а о масштабе подпольной экономики, где каждая украденная сессия, доступ к устройству или файл с кошельком быстро конвертируется в деньги. Поэтому business continuity и security budget все труднее защищать тезисом «нас это вряд ли коснется». Если ваша компания зависит от браузерной аутентификации, удаленного доступа, подрядчиков с доступом в панели управления или от публичных сайтов на популярных CMS, она уже находится внутри той самой экосистемы, по которой били участники Operation Endgame.
Главный вопрос теперь не в том, исчезнут ли Amadey, StealC или SocGholish окончательно: киберпреступный рынок умеет переживать громкие зачистки и быстро отращивать новые узлы. Важнее другое: станет ли одновременный удар по нескольким сервисам, общей инфраструктуре и денежным следам новой нормой. Если да, то для защитников это хороший сценарий. Для атакующих - заметно более дорогой бизнес, в котором конвейер все чаще дает сбой в самый неудобный момент.