LONDON (IT BOLTWISE) – Ermittler haben mit „Operation Endgame“ ein Malware-Netzwerk rund um StealC und Amadey zerschlagen. Die Aktion führte zur Beschlagnahmung von 66 Domains und 296 Servern sowie zur Sicherstellung von 25,6 Millionen gestohlenen Zugangsdaten. Parallel erweitern Sicherheitsanbieter kostenlose Entschlüsselungswerkzeuge für mehrere Ransomware-Familien, während Forscher immer bessere Anti-Analyse- und KI-Umgehungstechniken beobachten. Dazu kommt eine kritische Linux-Kernel-Lücke, die den Einstieg für Angreifer weiter vereinfachen kann.

Ermittler und Sicherheitsunternehmen melden einen selten klar sichtbaren Erfolg im Ransomware-Alltag: „Operation Endgame“ traf nach Angaben der Beteiligten die Malware-Dienste StealC und Amadey. Am 24. Juni 2026 folgte eine koordinierte Maßnahme, bei der 66 Domains sowie 296 Server beschlagnahmt wurden. Besonders relevant für Unternehmen ist die zweite, oft unterschätzte Dimension solcher Einsätze: Es wurden 25,6 Millionen gestohlene Zugangsdaten sichergestellt. Diese Daten stammen demnach aus etwa 385.000 kompromittierten Systemen. Für die Ermittlungsseite ist das ein Hebel gegen Folgeschäden; für die Verteidigung zeigt es, wie eng Erpressungs- und Zugangsdatenmärkte miteinander verzahnt sind.
Technisch betrachtet deutet der Fall auf zwei Dinge hin, die in vielen modernen Intrusionsketten wiederkehren. Erstens: StealC ist seit Januar 2023 aktiv und zielt zunächst auf die heimliche Sammlung von Passwörtern und weiteren sensiblen Informationen. Zweitens: Entscheidend für die Unterbrechung war offenbar eine Sicherheitslücke im Kontrollzentrum der Schadsoftware. Solche „Command-and-Control“-Schwachstellen sind für Defender Gold wert, weil sie nicht nur Infrastruktur sperren, sondern oft auch das Ausspielen weiterer Payloads bremsen. Dass Ende Mai die Version 2.22.0 auftauchte, zeigt außerdem: Die Malware wurde weiterentwickelt, während gleichzeitig die Angriffsmöglichkeiten durch die „Operation Endgame“-Korrektur reduziert werden konnten.
Im Markt erzeugt der Erfolg vor allem dort Druck, wo Teams bisher primär auf Prävention statt auf Schadensbegrenzung gesetzt haben. Parallel zur Strafverfolgung kündigte Emsisoft aktualisierte kostenlose Entschlüsselungswerkzeuge an. Betroffene sollen damit Daten befreien können, ohne Lösegeld zu zahlen, sofern die Systeme von einer der über 30 unterstützten Ransomware-Familien angegriffen wurden. Besonders häufig nachgefragt seien Tools für die 777-Familie (223.000 Downloads) und AutoLocky (217.000 Downloads); außerdem werden Entschlüsselungsoptionen für CryptInfinite, Amnesia und Avaddon genannt. Aus Wettbewerbs- und Produktperspektive ist das ein Signal: Verteidigungsteams müssen Entschlüsselbarkeit in ihre Incident-Playbooks einplanen, nicht nur „Wiederherstellung aus Backups“ als Standardpfad.
Gleichzeitig bleibt der Trend für Unternehmen hart: Ransomware soll in 48 Prozent aller Datenschutzvorfälle eine Rolle spielen, und Angreifer benötigen im Schnitt nur noch 29 Minuten, um in ein Netzwerk einzudringen. Das verlagert Prioritäten in Richtung schneller Detektion und Segmentierung, weil Zeitfenster schrumpfen. Spätestens seit Fällen wie Akira wird zudem sichtbar, wie schnell neue Opferlisten entstehen; am 26. Juni 2026 wurde Akira mit einem weiteren Ziel im Umfeld der Firma Precise Forms verknüpft. Branchenexperten betonen in diesem Kontext regelmäßig, dass „die wichtigste Sicherheitsstrategie nicht nur Abschottung, sondern die Kombination aus schneller Erkennung, forensisch verwertbaren Logs und bereits vorbereiteten Response-Schritten ist“; damit rückt MTTD/MTTR in den Mittelpunkt statt reinem Signaturschutz.
Die forensische Lage wird zusätzlich dadurch komplexer, dass Angreifer Anti-Analyse-Techniken weiter ausbauen. Sicherheitsforscher haben detaillierte Analysen zur Entschlüsselung komplexer Schadsoftware wie brbbot.exe veröffentlicht. Laut den Berichten greifen Angreifer zunehmend zu Debugger-Erkennung und verschlüsselten Zeichenketten, was die Arbeit von Ermittlern und Tooling-Lieferanten erschwert. Der nächste Schritt ist besonders brisant: Es gibt Hinweise, dass Angreifer sogar KI-gestützte Abwehrsysteme austricksen. Genannt wird der nordkoreanische macOS.Gaslight, ein Rust-basierter Schädling, der 38 gefälschte Systemmeldungen einstreust, um automatische Bedrohungsanalysen in eine falsche Richtung zu lenken. Für Enterprise-Security bedeutet das, dass „Alert Fatigue“ nicht nur ein organisatorisches Problem ist, sondern durch manipulierbare Datenflüsse technisch entstehen kann.
Auch der Entwicklungsprozess selbst rückt in den Fokus. Bereits Anfang Juni wurde laut Sophos X-Ops ein Entwicklungslabor entdeckt, das das KI-Modell Claude Opus 4.5 nutzte, um Ransomware zu programmieren. Demnach entstanden über 80 Module mit mehr als 70 Umgehungstechniken, die gezielt gegen gängige Sicherheitsplattformen getestet wurden. Das ist ein Wettbewerbsargument für KI-Plattformen in beide Richtungen: Während KI-gestützte Analyse- und Automationswerkzeuge verteidigen können, senkt KI auch die Einstiegshürden für Angriffslogik und beschleunigt Variantenbildung. Für Unternehmen heißt das konkret: Red Teamings und Security-Tests sollten stärker auf realistische, KI-ähnliche Modulationsversuche setzen, etwa auf wechselnde Artefakte, geänderte Ausführungssequenzen und veränderte „Telemetry“-Signaturen.
Neben der Ransomware-Welt verschiebt eine Linux-Schwachstelle die Angriffsfläche. Genannt wird eine kritische Lücke im Linux-Kernel, CVE-2026-46331, die lokalen Root-Zugriff durch eine Cache-Vergiftung im Netzwerkmodul ermöglichen soll; öffentliche Exploits seien bereits verfügbar. Betroffen seien unter anderem RHEL 10, Debian 13 und Ubuntu 24.04. Wichtig ist der zweite Schritt: Solche Lücken öffnen Türen, aber Access Broker sorgen für die Ausnutzung in der Breite. Die Gruppe Woodgnat sei seit April 2026 besonders aktiv und nutze laut den Berichten das Werkzeug Mistic RAT, um Erpresserbanden wie Qilin und Black Basta mit Zugängen auszustatten. Als Einstieg werden kompromittierte WordPress-Seiten mit gefälschten Warnmeldungen beschrieben, bevorzugt für Ziele in Versicherungen und Bildungseinrichtungen.
Für den Ausblick ergibt sich daraus eine klare Enterprise-Agenda. Erstens müssen Patch- und Vulnerability-Management-Prozesse so getaktet sein, dass Kernel- und Netzwerkfehler nicht nur „gemanagt“, sondern in Stunden statt Tagen abgearbeitet werden, sobald Exploits öffentlich sind. Zweitens sollten Unternehmen Recovery-Strategien als Kombination aus Restore, Entschlüsselungsfähigkeit und forensischer Pfadführung betrachten; die kostenlosen Entschlüsselungswerkzeuge sind dabei ein Baustein, aber keine Garantie. Drittens sollte Security-Testing die neue Realität „KI-gegen-KI“ abbilden, indem man Modellverhalten und Telemetrie-Manipulationen in Szenarien einbezieht. Und schließlich zeigt die erfolgreiche Strafverfolgung: Behörden-Privatpartnerschaften können Wirkung entfalten, doch die Geschwindigkeit, mit der Kriminelle Schwachstellen ausnutzen, bleibt die zentrale Herausforderung für globale digitale Sicherheit.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Operation Endgame: Polizei stoppt StealC- und Amadey-Netzwerk – 25,6 Mio. Zugangsdaten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Operation Endgame: Polizei stoppt StealC- und Amadey-Netzwerk – 25,6 Mio. Zugangsdaten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Operation Endgame: Polizei stoppt StealC- und Amadey-Netzwerk – 25,6 Mio. Zugangsdaten« bei Google Deutschland suchen, bei Bing oder Google News!