LONDON (IT BOLTWISE) – Eine internationale Strafverfolgungsaktion hat zwei weit verbreitete Malware-Netzwerke, StealC und Amadey, zeitgleich stillgelegt. Laut Ermittlungsangaben wurden zwischen dem 15. und 19. Juni 326 Server und 142 Domains abgeschaltet. Dabei spielte das US-RICO-Gesetz eine Schlüsselrolle, weil es mehrere Malware-Familien juristisch zusammenführen konnte. Microsofts Digital Crimes Unit nutzte zudem einen KI-gestützten Copilot-Workflow, um wiederkehrende Infrastrukturmuster als Beweis zu verdichten.

Die Meldung wirkt auf den ersten Blick wie ein klassischer Erfolg im Cybercrime-Kampf: Über 18.000 infizierte Rechner allein in Deutschland, dazu das zeitgleiche Ausschalten gleich mehrerer Komponenten. Doch bei „Operation Endgame“ liegt der eigentliche Mehrwert tiefer. Die Aktion richtete sich gegen StealC und Amadey, zwei Schadsoftware-Netzwerke, die als „Malware-as-a-Service“ betrieben wurden und damit in kurzer Zeit sehr viele Opfer erreichen konnten. Zwischen dem 15. und 19. Juni schalteten Ermittler 326 Server und 142 Domains ab, während rund 41 Millionen Euro in Kryptowährungen beschlagnahmt und etwa 27 Millionen gestohlene Zugangsdaten gesichert wurden.
Technisch betrachtet treffen solche Operationen vor allem die Steuerungsebene eines Botnetzes: Wenn Domains, Command-and-Control-Endpunkte und zugehörige Server ausfallen, verlieren Infostealer und Loader ihre „Update- und Erreichbarkeitslogik“. StealC wird dabei als typischer „Infostealer“ beschrieben, der Passwörter aus Browsern, Krypto-Wallets und Messengern entwendet. Amadey ergänzt das Bild als Loader, der seit 2018 häufig weitere Schadsoftware auf bereits kompromittierten Systemen nachlädt. In der Praxis bedeutet das: Selbst wenn ein einzelner Rechner gesäubert wird, können Folgeinfektionen entstehen, bis auch die Lieferkette aus der Infrastrukturperspektive unterbrochen ist.
Bemerkenswert ist, dass die Behörden erstmals bei einer solchen Aktion das US-amerikanische RICO-Gesetz (Racketeer Influenced and Corrupt Organizations) als juristisches Instrument einsetzten. RICO wurde ursprünglich zur Bekämpfung organisierter Kriminalität entwickelt, aber hier wurde es genutzt, um verschiedene Malware-Familien gleichzeitig als Teil desselben kriminellen „Unternehmens“ zu verfolgen. Für die Ermittler ist das vor allem prozessual wichtig: Ähnliche Beweismuster, wiederkehrende Infrastruktur und gemeinsame Akteursstrukturen lassen sich so leichter in einem zusammenhängenden Verfahren abbilden, statt sie aufwendig in getrennte Prozesse zu zerschneiden.
Der KI-Aspekt kommt ebenfalls nicht als Werbespruch, sondern als konkreter Analysten-Workflow. Microsofts Digital Crimes Unit setzte auf Künstliche Intelligenz und ließ den KI-Assistenten Copilot die Schadsoftware- und Infrastrukturmerkmale systematisch auf wiederkehrende Muster prüfen. Laut Beschreibung fiel auf, dass StealC und Amadey immer wieder dieselben Server und IP-Adressen verwendeten. Genau solche Indikatoren sind für Ermittlungsbehörden wertvoll, weil sie die Trennung zwischen „zwei Kampagnen“ und „eine Operation“ technisch unterfüttern. In einem Sicherheitsbriefing brachte ein Analyst den Punkt auf den Kern: „Wenn Infrastruktur wiederholt identisch auftaucht, wird aus einem Zufallsmuster eine nachweisbare Verbindung.“
Am Markt zeigt sich daran, wie schnell „Malware-as-a-Service“-Modelle skaliert werden können – und wie ambitioniert die Gegenmaßnahmen sein müssen. Neben Behörden waren Sicherheitsunternehmen beteiligt, darunter Bitdefender, ESET und Bitsight. Bitsight wird im Kontext mit Karten der Kommando-Netzwerke genannt, also mit Sichtbarkeit auf Kommunikationspfade und zugehörige Infrastruktur. Für Unternehmen ist das eine wichtige Vergleichsfolie zu konkurrierenden Ansätzen wie reiner Endpoint-Detektion: Signaturen und Heuristiken sind weiterhin nötig, aber ohne Kenntnis der dahinterliegenden Steuermechanismen bleibt die Chance auf Wiederinfektionen. Die RICO- und Infrastrukturfokussierung signalisiert daher einen Trend hin zu stärker integrierten, behörden- und industrieübergreifenden „Operationen“, nicht nur zu Tool-Updates.
Auch die zeitliche Einordnung untermauert die Relevanz: In den ersten beiden Mai-Wochen 2025 waren weltweit mehr als 140.000 Computer mit Amadey und StealC infiziert. Deutschland lag dabei mit über 18.000 betroffenen Systemen auf Platz zwei. Für CIOs und Security-Leads ist das vor allem deshalb kritisch, weil Infostealer häufig Credentials in Reichweite bringen, bevor klassische „Cleanup“-Prozesse greifen. Der Zeitraum zwischen Infektion, Datendiebstahl und anschließendem Missbrauch kann kurz sein: Zugangsdaten werden oft sofort für Kontoübernahmen, Krypto-Transfers oder Social-Engineering-Ketten genutzt. Damit rückt die Frage nach Incident-Response-Zyklen in den Vordergrund, inklusive forensischer Validierung, Kontohygiene und ggf. erzwungener Neuvalidierung von Session-Tokens.
Die Operation traf nach Darstellung des Ausgangsmaterials drei besonders aktive Schadsoftware-Familien: StealC, Amadey und zudem SocGholish. SocGholish wird als Verteilungs-Framework eingeordnet, das Experten der Gruppe Evil Corp zuschreiben. Solche Zuordnungen sind für die Gesamtgeschichte entscheidend, weil Verteilungsframeworks die „Distribution“ standardisieren und damit die Einstiegshürde senken. Für die Verteidigung bedeutet das: Maßnahmen sollten nicht nur die „zuletzt geladene“ Payload adressieren, sondern auch die Einstiegspfade und Loader-Ketten. Verglichen mit früheren Kampagnen, bei denen oft nur einzelne Payloads oder IPs entfernt wurden, zielt Endgame stärker auf das Muster- und Infrastrukturensemble.
Aus regulatorischer und Datenschutz-Perspektive ergeben sich zusätzliche Konsequenzen. Wenn Behörden große Mengen an Zugangsdaten sichern und Kommunikationsinfrastrukturen abschalten, müssen Unternehmen parallel ihre Pflichten im Blick behalten: Konten- und Datenabflüsse sind häufig personenbezogen, etwa bei E-Mail-Konten oder Kundenportalen. Das macht eine saubere Dokumentation der Incident-Zeitlinie, eine Risikoabschätzung für betroffene Datenkategorien und – je nach Rolle als Verantwortlicher oder Auftragsverarbeiter – die Abstimmung mit Datenschutzprozessen notwendig. Gleichzeitig zeigt die Aktion, dass operative Ermittlungen zunehmend mit technischen Beweisketten arbeiten, in denen KI-gestützte Analysen eine Brücke zwischen Rohdaten und gerichtsfester Zuordnung schlagen können.
Für die Zukunft ist eine klare Richtung erkennbar: RICO als juristisches „Zusammenführungswerkzeug“ plus KI-gestützte Infrastruktur-Clusterung könnten künftig öfter zum Einsatz kommen, insbesondere bei modular aufgebauten Crime-as-a-Service-Modellen. Für Security-Teams heißt das, dass Telemetrie stärker auf Zusammenhänge ausgelegt sein muss: Nicht nur „Treffer pro Endpunkt“, sondern korrelierte Sicht auf Server-Identitäten, IP-Wiederverwendungen und wiederkehrende Artefaktmuster über Zeit. Microsofts Ansatz mit Copilot deutet außerdem an, dass KI-Assistenten in der Forensik und Threat-Intelligence von reinen Zusammenfassern zu aktiv nutzbaren Prüfwerkzeugen werden. In den nächsten Monaten dürfte die Diskussion deshalb auch um MLOps-ähnliche Prozesse für Ermittlungs-Workflows wachsen: Nachvollziehbarkeit, Zugriffsschutz und Modellvalidierung werden zu echten Sicherheitsanforderungen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Operation Endgame: RICO gegen StealC und Amadey, 18.000 PCs bereinigt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Operation Endgame: RICO gegen StealC und Amadey, 18.000 PCs bereinigt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Operation Endgame: RICO gegen StealC und Amadey, 18.000 PCs bereinigt« bei Google Deutschland suchen, bei Bing oder Google News!