BRÜSSEL / LONDON (IT BOLTWISE) – Europol und Partner haben im Rahmen der Operation Endgame mehrere Malware-Netzwerke zerschlagen, darunter Socgholish, StealC und Amaday. Dabei nahmen die Ermittler 326 Server und 142 Domains vom Netz, darunter 40 in Deutschland. Laut BKA/BSI wurden zudem kompromittierte Zugangsdaten von über 385.000 Opfern sichergestellt und gehortete Kryptowährungen im Wert von 47 Millionen US-Dollar eingefroren. Der Schlag zeigt einmal mehr, wie stark sich Cybercrime mittlerweile in ein „Cybercrime-as-a-Service“-Ökosystem ausbreiten kann.

Europol berichtet von einer koordinierten Strafverfolgungsmaßnahme gegen gleich mehrere Malware-Cluster, die in der Praxis eng verzahnt waren. Im Rahmen der Operation Endgame sollen die Ermittler Server und Infrastruktur abgeschaltet haben, die mit den Schadprogrammen Socgholish, StealC und Amaday in Verbindung standen. Betroffen sind nicht nur einzelne Infektionen, sondern auch die Logik dahinter: Alle drei Varianten wurden laut den Mitteilungen als Dropper und Infostealer genutzt und offenbar als „Cybercrime-as-a-Service“ bereitgestellt. Dieser Ansatz reduziert für Angreifer die Eintrittshürden massiv und macht aus Einzeltätern planbare Dienstleister.
Der Durchgriff fällt dabei besonders wegen der Größenordnung ins Gewicht: Insgesamt beschlagnahmten die Strafverfolger 326 Server und 142 Domains. Für Deutschland nennt das Bundeskriminalamt (BKA) 40 in Deutschland stationierte Server, die im Zuge der Aktion aus dem Verkehr gezogen wurden. Zusätzlich wurden gehortete Kryptowährungen im Wert von 47 Millionen US-Dollar identifiziert und eingefroren. Parallel stellten die Einsatzkräfte etwa 27 Millionen kompromittierte Zugangsdaten von über 385.000 Opfern sicher. Solche Zahlen sind nicht nur „Beute“, sie sind oft der Rohstoff für nachgelagerte Angriffe wie Credential-Stuffing und die Automatisierung von Zugriffen auf Unternehmens- und Nutzerkonten.
Technisch betrachtet zeigt die Maßnahme mehrere typische Muster moderner Malware-Ökosysteme. Dropper-Komponenten sorgen dafür, dass Schadcode in die Zielumgebung gelangt und dabei häufig eine unauffällige Einstiegshürde bildet. Infostealer wiederum sammeln lokal gespeicherte Informationen, etwa Browserdaten, Anmeldedaten oder session-nahe Artefakte, die dann für weitere monetäre Schritte genutzt werden. Dass die Behörden die Operation Endgame nicht isoliert gegen eine einzelne Kampagne, sondern gegen ein Cluster aus drei Malware-Varianten führen, deutet auf gemeinsame Infrastrukturen oder eine wiederverwendete „Delivery“-Logik hin. Genau an solchen Stellen lässt sich die Angriffsfläche am besten reduzieren.
Ein wichtiger Kontextpunkt kommt aus dem Timing: Die niederländische Polizei hatte bereits eine Woche zuvor auf die Zerschlagung von Socgholish hingewiesen und dabei auch die Bereinigung von 15.000 gehackten Webseiten erwähnt. Die aktuelle Meldung erweitert das Bild, indem sie StealC und Amaday als ebenfalls betroffen beschreibt. Für Unternehmen bedeutet das: „Bereinigung“ ist nicht nur ein Wort für das Entfernen kompromittierter Inhalte, sondern umfasst häufig auch das Zurücksetzen von Seitendaten, das Schließen von Einstiegspunkten und das Re-Konfigurieren von Monitoring. Gleichzeitig verschiebt sich die Priorität in Richtung Credential-Hygiene, denn viele Infostealer-Angriffe enden in einem „Datenabfluss-zu-Zugriff“-Kreislauf.
Am Markt ist diese Art Operation ein direkter Wettbewerbsfaktor für Sicherheitsanbieter, weil sie die Infrastruktur der Angreifer abschaltet und so eine kurzfristige Senkung der Angriffsfrequenz auslösen kann. Gleichzeitig zeigt sie, wie professionell die Angreifer mittlerweile auftreten: In den Ermittlungsangaben taucht das Modell als „Cybercrime-as-a-Service“ auf, also ein Baukasten aus Delivery, Datenernte und Zahlungs-/Abrechnungslogik. Solche Ökosysteme konkurrieren nicht mit einzelnen „Produkten“, sondern mit dem gesamten Setup aus Tools, Zugriffspipelines und Vermarktungskanälen. Für die Verteidigung ist das ein Hinweis darauf, dass reine Signatur-Ansätze allein oft zu spät greifen.
Dass neben Behörden auch große Teile der Sicherheitsindustrie eingebunden waren, unterstreicht die Relevanz für den Alltag der SOC-Teams. In der Meldung werden unter anderem Microsoft, die Shadowserver Foundation, Proofpoint, IBM X-Force, Infoblox, Bitdefender und Spamhaus als Partner genannt. Branchenexperten bringen das häufig auf den Punkt: Ein Sicherheitsforscher wird in solchen Zusammenhängen oft mit der Aussage zitiert, dass „die größte Wirkung nicht aus dem Entdecken, sondern aus dem konsequenten Stoppen der Lieferkette“ entsteht. Genau dieser Lieferketten-Gedanke wird sichtbar, wenn Behörden Domains und Server beschlagnahmen, statt lediglich Endpunkte zu bereinigen. Solche Schritte verbessern die Erfolgsaussichten nachgelagerter Detektion und Reaktionsprozesse.
Ein besonders praktischer Aspekt betrifft die Verwendung der gestohlenen Zugangsdaten: Teilweise seien sie bereits in die Datenbank des Datenleck-Prüfdienstes HaveIBeenPwned aufgenommen worden, damit Nutzer prüfen können, ob sie betroffen sind. Dazu kommen über vier Millionen E-Mail-Adressen und neun Millionen Passwörter, die der Betreiber nach Angaben ergänzt hat. Das ist für Unternehmen ein Trigger, um Prozesse rund um Passwort-Reuse, MFA-Rollout und das Backoffice von Identity-Providern zu überprüfen. Gerade wenn Infostealer lange Zeit „im Hintergrund“ laufen, wirkt ein solcher Datenfund oft erst zeitverzögert, bis Angreifer Credentials tatsächlich einsetzen.
Für die Zukunft ist die wichtigste Implikation vermutlich weniger „Wiederkehr“, sondern „Routinenwechsel“: Selbst wenn Behörden eine Infrastruktur abschalten, versuchen Kriminelle in der Regel, Delivery-Mechanismen und Abrechnungsmodelle zu variieren. Für Verteidiger heißt das, dass man die Kampagne als Signal versteht, aber die Sicherheitsstrategie darauf ausrichtet, Taktiken und Datenströme zu härten. Dazu gehören zentralisierte Log-Korrelation, die Trennung privilegierter Konten, konsequentes Patch-Management sowie die Überwachung für verdächtige Credential- und Authentifizierungs-Muster. Wer hier strukturiert investiert, reduziert die Wahrscheinlichkeit, dass nächste Varianten erneut als „as-a-Service“-Angebot skaliert werden können.
Auch aus regulatorischer und datenschutzrechtlicher Perspektive ist der Vorgang relevant. Das Sammeln und Sperren kompromittierter Daten berührt die Frage, wie verantwortliche Stellen Vorfallinformationen verarbeiten, speichern und weitergeben. Gleichzeitig zeigen solche Aktionen, dass Sicherheitsbehörden und Plattformen ein Gleichgewicht zwischen Ermittlungsbedarf und Nutzerrechten herstellen müssen. Für Unternehmen folgt daraus eine doppelte Hausaufgabe: Erstens müssen sie im Incident-Case nachweisbar rechtssicher handeln, etwa bei Benachrichtigung und Aufbewahrung. Zweitens sollten sie ihre Systeme so gestalten, dass weniger personenbezogene Daten in unnötigen Bereichen entstehen – etwa durch Minimierung und sichere Zugriffskontrollen für Monitoring- und Incident-Workflows.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Europol stoppt Socgholish, StealC und Amaday: 326 Server, 47 Mio. Dollar eingefroren" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Europol stoppt Socgholish, StealC und Amaday: 326 Server, 47 Mio. Dollar eingefroren" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Europol stoppt Socgholish, StealC und Amaday: 326 Server, 47 Mio. Dollar eingefroren« bei Google Deutschland suchen, bei Bing oder Google News!