BERLIN / LONDON (IT BOLTWISE) – BKA und Microsoft haben die Malware-Infrastruktur von Amadey und StealC mit Unterstützung von Europol und internationalen Partnern weitgehend zerschlagen. Im Rahmen der „Operation Endgame“ wurden zehntausende infizierte Systeme identifiziert, 27 Millionen Zugangsdaten gesichert und Hunderten Servern der Betrieb entzogen. Zusätzlich blockierten beide Organisationen am 24. Juni über 200 Command-and-Control-Domains und IP-Adressen, wodurch etwa 18.000 Rechner vom kriminellen Netzwerk getrennt wurden. Die Aktion zeigt auch, wie eng KI-gestützte Analyse und rechtliche Werkzeuge wie das US-RICO-Gesetz im Kampf gegen Cybercrime ineinandergreifen.

Das aktuelle Vorgehen von BKA und Microsoft wirkt auf den ersten Blick wie ein klassischer Infrastruktur-Takedown. Tatsächlich ist es aber ein mehrstufiges Vorgehen, bei dem technische Maßnahmen, Datenauswertung und rechtliche Zuständigkeiten zusammenlaufen. Die Ermittlungen liefen unter dem Namen „Operation Endgame“ und richteten sich laut Angaben auf mehrere Malware-Varianten, darunter SocGholish, StealC und Amadey, die in den Monaten zuvor weltweit verteilte Opferumgebungen erreichen konnten. Entscheidend ist dabei: Nicht nur Domains und Server wurden abgeschaltet, sondern die Ermittler nutzten die gewonnenen Spuren, um weitere kompromittierte Systeme zu identifizieren und Zugänge abzusichern.
Technisch betrachtet ist ein solcher Schlag gegen Command-and-Control-Strukturen besonders wirksam, weil er den „Sprechfunk“ zwischen Malware und Steuerung kappen kann. Microsoft und BKA blockierten am 24. Juni über 200 Command-and-Control-Domains und IP-Adressen, die die Schadsoftware koordinierten. Dadurch wurden rund 18.000 infizierte Rechner vom kriminellen Netzwerk getrennt. Ergänzend berichten die Verantwortlichen von der Sicherung großer Datenmengen: Rund 27 Millionen Zugangsdaten wurden aus dem Kontext der Operation extrahiert, in Verbindung mit mehr als 385.000 Opfern. In solchen Fällen ist die Qualität der Telemetrie und die Geschwindigkeit der Analyse häufig der Engpass, den man mit plattformübergreifender Erkennung und SIEM-gestützter Korrelation adressiert.
Die Größenordnung unterstreicht, wie stark der Angriffshebel bei breit verteilter Malware sein kann. In der ersten Maihälfte waren Amadey und StealC laut Darstellung bereits mit mehr als 140.000 infizierten Systemen weltweit verknüpft. Insgesamt konzentrierte sich die Aktion zeitlich auf den Zeitraum vom 15. bis 19. Juni und umfasste Ermittlungsarbeit, die sich anschließend in technische Sperrmaßnahmen übersetzte. Besonders auffällig ist außerdem die Webseiten-Seite der Infrastruktur: Mehr als 15.000 Webseiten wurden unschädlich gemacht, darunter 40 in Deutschland. Für Unternehmen ist das relevant, weil solche Angriffsflächen nicht nur „böse“ Payloads liefern, sondern oft auch als Rekrutierungs- oder Ladepunkte dienen, über die nachfolgende Infektionsketten in Gang kommen.
Markt- und Branchenperspektive: Solche Operationen lassen sich nicht losgelöst vom professioneller werdenden Cybercrime-Betrieb betrachten. Europol-Berichte werten eine wachsende Professionalität aus: In Europa seien mehr als 700 aktive kriminelle Netzwerke mit über 400.000 Mitgliedern aus 118 Nationalitäten bekannt, und rund 85 Prozent sollen dabei legale Geschäftsstrukturen nutzen, um Aktivitäten zu tarnen. Diese Strategie passt zu dem, was Sicherheitsteams aus der Praxis kennen: Angreifer versuchen, Verfügbarkeit und Glaubwürdigkeit zu erhöhen, während sie gleichzeitig Risiken reduzieren. Gleichzeitig wird KI nicht nur zur Erkennung, sondern auch zur Skalierung eingesetzt – etwa für Täuschungsinhalte oder die schnellere Anpassung von Angriffspfaden.
Aus Expertenkreisen wird diese Entwicklung klar bewertet: „Wenn Infrastruktur-Takedowns mit Datenkorrelation und rechtlicher Durchsetzung kombiniert werden, sinkt die Wirksamkeit von Malware messbar – zumindest für die betroffenen Kontrollkanäle.“ Diese Einschätzung deckt sich mit der Logik hinter dem Einsatz von Blocklisten und Domain-Sperren, aber auch mit dem Nutzen forensischer Artefakte wie Zugangsdaten. Bemerkenswert ist zudem der Hinweis auf die US-Seite: In den USA stützten sich Maßnahmen laut Darstellung auf das RICO-Gesetz gegen organisierte Kriminalität. Genau hier zeigt sich ein historischer Lernprozess aus früheren Kampagnen: Reine Sperrungen von „Schadsoftware-URLs“ haben in der Vergangenheit oft nur zu schneller Neuverteilung geführt; ein Kombinationseffekt aus Beweissicherung, Zugriffskontrolle und strafrechtlicher Verfolgung verändert die Kosten-Nutzen-Rechnung für Tätergruppen.
Dass es parallel weitere Bedrohungen gibt, zeigt der Abschnitt zur WhatsApp-Malware-Kampagne. Sicherheitsforscher von Kaspersky warnten im Juni vor einer neuen Kampagne über WhatsApp: Kompromittierte Konten versenden schädliche Skriptdateien, die als Finanzberichte getarnt sind. Betroffen seien Nutzer der Desktop- und Web-Version von WhatsApp unter Windows; als betroffene Regionen werden unter anderem Spanien, Brasilien, Singapur und Mexiko genannt. Für Unternehmen ergibt sich daraus ein praxisnaher Zusammenhang: Selbst wenn eine Malware-Familie „gestoppt“ ist, bleibt die Angriffsfläche über Social Engineering aktiv. Das verlangt nach einer Endpunkt-Strategie, die nicht nur Signaturen ausrollt, sondern auch Verhalten erkennt: z. B. ungewöhnliche Skript-Downloads oder ungewöhnliche Datei-Herkünfte innerhalb von Messenger-Workflows.
Auch das Beispiel Samsung zeigt, wie wichtig Patch-Management parallel zu Incident-Aktionen bleibt. Laut Meldung startete Samsung am 26. Juni die Verteilung eines Updates für die Galaxy-S23-Serie; die Firmware S918NKSS8FZF1 behebt insgesamt 45 Schwachstellen, wobei der Rollout in Südkorea begann und weitere Regionen folgen sollen. Das wirkt zunächst wie ein separates Thema, ist aber für Security-Teams ein derselbe Kernpunkt: Ein Takedown reduziert zwar die aktuelle Kontrollfähigkeit, aber eine vollständige Risikoreduktion entsteht erst durch konsequentes Schließen von Lücken auf Endgeräten. Historisch gesehen haben viele Großkampagnen zwar Botnetze getroffen, gleichzeitig aber nachgelagerte Angriffe über neue Exploitpfade erlebt, sobald Systeme nicht aktuell gepatcht waren.
Für die Zukunft deutet die Kombination aus Operation, Blockierung und Datenanalyse auf eine stärker „operationalisierte“ Cybersicherheit hin. Beim Blick auf die Muster professioneller Netzwerke wird klar: Täter organisieren sich wie ein Betrieb, und sie nutzen digitale Plattformen, um Reichweite zu erhöhen und Entdeckungsrisiken zu minimieren. Gleichzeitig wird die Rolle von KI in der Analyse sichtbarer – im Text heißt es, dass künstliche Intelligenz bei der Analyse geholfen habe. Für Entwickler und Enterprise-Kunden heißt das: KI-gestützte Erkennung muss in reale Prozesse eingebettet werden, etwa in Incident-Response-Pipelines, in denen Telemetrie, Identitätsdaten und Netzwerkindikatoren innerhalb von Stunden statt Tagen zusammenlaufen. Auf regulatorischer Ebene bleibt relevant, wie mit Zugangsdaten umgegangen wird: Eine rechtssichere Verarbeitung und klare Lösch- bzw. Zweckbindung sind für die weitere Zusammenarbeit über Behörden- und Anbietergrenzen hinweg entscheidend.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BKA und Microsoft stoppen Amadey/StealC: 27 Mio. Logins und C2-Block" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "BKA und Microsoft stoppen Amadey/StealC: 27 Mio. Logins und C2-Block" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BKA und Microsoft stoppen Amadey/StealC: 27 Mio. Logins und C2-Block« bei Google Deutschland suchen, bei Bing oder Google News!