LONDON (IT BOLTWISE) – Behörden und Sicherheitsunternehmen haben in einer koordinierten Aktion Amadey- und StealC-Infrastrukturen stillgelegt und damit die „Cybercrime-as-a-Service“-Kette an der frühen Stelle getroffen. Laut den beteiligten Ermittlern konnten 326 Server und 142 Domains abgebaut sowie Kryptowertwerte kriminellen Ursprungs im Wert von mehr als 47 Millionen US-Dollar gesperrt werden. Besonders relevant für Unternehmen: Bis zu 27 Millionen gestohlene Zugangsdaten wurden geborgen, und Microsoft spricht von mehr als 140.000 infizierten Rechnern, deren Kontrolle teilweise unterbrochen wurde. Die Maßnahmen zeigen zudem, wie eng sich Loader- und Infostealer-Komponenten in modernen MaaS-Modellen verzahnen.

Operation Endgame zerschlägt Amadey- und StealC-Malware-Ökosystem
Operation Endgame zerschlägt Amadey- und StealC-Malware-Ökosystem (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Im Rahmen der „Operation Endgame“ ist ein ganzer Strang des modernen MaaS-Ökosystems (Malware-as-a-Service) an mehreren Stellen gleichzeitig unterbrochen worden. Europol und Partner berichten, dass die Aktion die „Assembly Lines“ der Cyberkriminellen stören sollte, über die sich Ransomware, Finanzbetrug und Angriffe auf kritische Infrastrukturen in großer Zahl ausrollen lassen. Im Zentrum standen dabei die Malware-Familien Amadey und StealC, die nicht als einzelne Schadsoftware auftreten, sondern als Bausteine einer Lieferkette funktionieren: Loader schaffen den ersten Fuß in betroffene Systeme, Stealer sammeln danach Zugangsdaten und weitere Beute.

Für die technische Einordnung ist entscheidend, wie die Infrastruktur organisiert ist. Amadey wird als C++-basierter modularer Backdoor beschrieben, der seit Oktober 2018 aktiv ist und als Dienst „verkauft“ wird. Der Preis folgt einem Pay-per-Rebuild-Ansatz: Ein Lizenzpaket kostet 600 US-Dollar, zusätzliche 50 US-Dollar fallen pro neuem Build an, etwa wenn ein Kunde auf einen neuen Command-and-Control-Server (C2) wechseln muss. Das senkt zwar nicht die Zugriffsmöglichkeiten der Betreiber, erhöht aber die Disziplin der Betreiber- und Kundenprozesse. StealC dagegen setzt stärker auf Affiliate-Komfort, etwa durch ein Modell mit unbegrenzten Builds, wodurch C2-Rotation organisatorisch leichter wird.

Die Ermittler geben konkrete Zahlen zur Reichweite der Aktion. In einem zweiwöchigen Zeitraum wurden 326 Server und 142 Domains demontiert, die der Schadsoftwareverteilung dienten. Zudem wurden Kryptowährungs-Assets mit einem geschätzten Wert von mehr als 47 Millionen US-Dollar identifiziert, markiert und für den weiteren Zugriff eingeschränkt. Am wichtigsten für Verteidiger: Es heißt, bis zu 27 Millionen gestohlene Login-Credentials seien wiederhergestellt worden. Parallel dazu wird beschrieben, wie die jüngsten Einsätze in mehreren Ländern zuvor bereits WordPress-Umgebungen bereinigt hatten, die als Verteilerplattformen fungierten.

„This takedown is a powerful demonstration of what public and private sector collaboration can achieve…“, betonte Alex Cosoi, Chief Security Strategist bei Bitdefender. Seine Aussage ist mehr als PR, denn genau dieses Zusammenspiel aus Gerichtsbarkeit, Provider-Kontakten und Sicherheitsforschung adressiert das zentrale Problem bei MaaS: Die „Ware“ läuft auf fremder Infrastruktur, wird aber über orchestrierte, oft verteilte Komponenten ausgeliefert. Experten vergleichen solche Operationen häufig mit einem Lieferketten-Cut an mehreren Knoten: Nicht nur das Endziel wird angegriffen, sondern die Zwischenstufen werden so weit reduziert, dass sich die Angriffsqualität messbar verschlechtert. Der Effekt ist besonders groß, wenn Loader und Infostealer auf denselben Panel- und Serverlogiken beruhen.

Auch aus technischer Sicht liefern die beschriebenen Details Ansatzpunkte für Systemhärtung. Bei Amadey werden typische Funktionen genannt: das Auslesen von System- oder Maschineninformationen, das Herunterladen von Dateien inklusive DLLs und MSI-Paketen, das Ausführen von Befehlen über cmd.exe, Screenshot-Funktionalitäten sowie das Starten eines SOCKS-Proxys. Zudem werden VNC- oder Reverse-Proxy-Sitzungen erwähnt, ein Vorgehen, das häufig dazu dient, seitens der Betreiber laterale Zugriffe zu ermöglichen. StealC baut diese Grundlage aus, indem es Screenshots, Browser- und Sitzungsdaten (Session Cookies), Autofill-Einträge sowie Kreditkartendaten und Daten aus Browser- und Erweiterungsumgebungen extrahiert.

Der Markt- und Wettbewerbsaspekt zeigt sich an zwei Ebenen: erstens am Timing und zweitens an der Parallelität bekannter Anbieter. Microsoft ordnet Amadey und StealC zudem derselben Infrastruktur zu und berichtet, dass in den ersten zwei Wochen im Mai 2026 mehr als 140.000 infizierte Computer weltweit gefunden wurden; gleichzeitig habe man die Kontrolle über mehr als 18.000 Opfergeräte abgetrennt. Solche Aussagen sind für Unternehmen relevant, weil sie die Sicherheitslage weniger als „Einzelfall“ erscheinen lassen, sondern als wiederkehrendes Muster. Bereits zuvor hatten andere Ermittlungs- und Security-Teams Schwachstellen in Kontrollpanels beschrieben und damit verdeutlicht, dass selbst „industriell“ entwickelte MaaS-Systeme Fehler offenbaren können.

Die historische Entwicklung lässt sich dabei als Fortschritt vom verstreuten Schadcode hin zu modularisierten „Produkten“ verstehen. Loader wie Amadey und Infostealer wie StealC sind in diesem Modell keine Zufallsbausteine mehr, sondern werden als Paket angeboten: Kunden erhalten eine administrative Oberfläche oder zugehörige Komponenten, die auf eigener Serverinfrastruktur gehostet werden müssen. Laut ESET-Forschern müssen Affiliates Panels selbst bereitstellen; für Amadey gilt ein Pay-per-Rebuild-Mechanismus, der bei C2-Wechseln zusätzliche Kosten auslöst. StealC dagegen reduziert diesen operativen Aufwand, was die Wahrscheinlichkeit erhöht, dass Affiliates schneller auf Störungen reagieren und die Verfügbarkeit der Angriffslogik länger hoch bleibt.

Besonders instructiv sind auch die beschriebenen Verteilungswege und Versionstendenzen. Amadey wird über kompromittierte WordPress-Seiten sowie Phishing-Kampagnen in Umlauf gebracht; außerdem wird genannt, dass andere Loader wie Emmenhtal und SmokeLoader Amadey nachladen können. Für den Betrieb gibt Mitsui Bussan Secure Directions tägliche C2-Serverzahlen an: Zwischen etwa zwei und 18 seien sie bis um September 2022 geschwankt, bevor sie von Januar 2023 bis Anfang Dezember 2023 auf fünf bis 30 anstiegen, was für breitere Nutzung spricht. Danach sei es 2024 nach einer kurzen Pause zu einem rückläufigen Trend gekommen. Diese Art von Kennzahlen ist für Unternehmen nützlich, weil sie Indikatoren für „Wellen“ im Bedrohungsbetrieb liefert.

Bei StealC fällt die Kombination aus Datenbreite und gezielten Abwehrmechanismen auf. Neben Chromium-basierten Browsern werden Desktop-Anwendungen wie Discord, FileZilla, Foxmail, Microsoft Outlook, Steam und Telegram genannt. Zudem werden Daten aus Dateien extrahiert, die bestimmten Namensmustern entsprechen, und StealC agiert als sekundärer Loader, der EXE-, MSI- oder PowerShell-Payloads anhand von Kommandos vom externen Server nachlädt. Ein bemerkenswerter Punkt ist die Locale-Abfrage: Der in C++ geschriebene Stealer kann sich beenden, wenn die Systemstandardsprache zu bestimmten Ländern passt, etwa Russland, Ukraine, Belarus, Kasachstan oder Usbekistan. Amadey verfügt über eine ähnliche Prüfung, um Funktionen wie Credential- oder Clipboard-Stealing zu überspringen.

Für die Regulierung und Datenschutzperspektive ist schließlich relevant, dass sowohl gestohlene Identitätsdaten als auch Zahlungs- und Sitzungsinformationen betroffen sind. Maßnahmen wie das Zurückholen von 27 Millionen Credentials zeigen, dass Data-Triage und Forensik zu einem zentralen Bestandteil erfolgreicher Notfallreaktionen werden. Gleichzeitig entsteht für Unternehmen eine Pflichtenlage: Wer Zugangsdaten verlieren kann, muss Annahmen zu Kompromittierung so behandeln, als wären betroffene Konten reell kompromittiert, inklusive Passwort-Reset, Session-Invalidierung und Maßnahmen gegen Wiederverwendung. Die bisherigen Hinweise auf XSS-Fehler in Web-Panelen und Probleme wie Directory Traversal unterstreichen zudem, dass auch „Server des Angreifers“ Sicherheitslücken aufweisen können, die später als Hebel für weitere Angreifer missbraucht werden.

Der Ausblick zeigt, wie dynamisch die nächste Stufe aussehen kann. Bitsight beschreibt Loader und Stealer als zwei Hälften einer „commodity“-fähigen Pipeline: Ein Loader schafft den ersten Fuß, der Stealer nutzt diesen Zugang, sammelt Credentials, Cookies und Wallet-Daten und wird danach in Untergrundforen, etwa auf Telegram, weiterverkauft. Dass die Operation Ende Juni 2026 zwischen dem 15. und 19. Juni lief und gerichtliche Schritte in zahlreichen Ländern umfasste, macht klar, dass die Branche künftig stärker auf Plattform- und Provider-Level reagieren wird. Für Entwickler und Security-Teams heißt das: Telemetrie zu C2-Indikatoren, harte Trennung von Browserdaten, konsequentes Logging von Session-Aktivitäten und priorisierte Detektion von Infostealer-Verhalten werden wichtiger, weil MaaS-Teams nach jeder Störung häufig sofort auf neue Infrastruktur umschalten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Operation Endgame zerschlägt Amadey- und StealC-Malware-Ökosystem - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Operation Endgame zerschlägt Amadey- und StealC-Malware-Ökosystem".
Stichwörter AI Artificial Intelligence Bitdefender C2 Credentials Cybersecurity Data Detection Domains Endgame ESET Fraud Hacker Incident Integration Internet IT-Sicherheit KI Künstliche Intelligenz Malware Microsoft Netzwerksicherheit Operation Privacy Ransomware Servers Wordpress
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Operation Endgame zerschlägt Amadey- und StealC-Malware-Ökosystem" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Operation Endgame zerschlägt Amadey- und StealC-Malware-Ökosystem" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Operation Endgame zerschlägt Amadey- und StealC-Malware-Ökosystem« bei Google Deutschland suchen, bei Bing oder Google News!


    1.501 Leser gerade online auf IT BOLTWISE
    KI-Jobs