Operación Endgame interrumpe operaciones de malware Amadey y StealC

Microsoft, Europol y socios internacionales han desarticulado la infraestructura utilizada por las operaciones de malware Amadey y StealC como parte de la Operación Endgame, que se enfoca en servicios cibercriminales y bandas de ransomware. La acción policial involucró a autoridades y socios privados de múltiples países, quienes ayudaron a identificar y eliminar, incautar, bloquear o hundir la infraestructura vinculada a estas familias de malware.

Según Europol, la operación resultó en la interrupción de 326 servidores y 142 dominios. Los investigadores también identificaron más de 41 millones de euros (47 millones de dólares) en criptomonedas vinculadas a actividades criminales y recuperaron aproximadamente 27 millones de credenciales robadas de más de 385.000 sistemas comprometidos.

Al derribar estas herramientas simultáneamente, la colaboración entre las fuerzas del orden y los socios privados ha aumentado la fricción para los ciberdelincuentes, dificultando que los ataques tengan éxito, se propaguen o se recuperen — Europol.

La acción coordinada también apuntó a SocGholish (FakeUpdates), un cargador de malware que infecta a los visitantes a través de sitios web comprometidos que muestran falsas indicaciones de actualización del navegador. La Operación Endgame incluyó agencias policiales de Canadá, Dinamarca, Alemania, Países Bajos, Reino Unido y Estados Unidos, con Europol y Eurojust coordinando el esfuerzo. El apoyo del sector privado fue proporcionado por Microsoft, ESET, Proofpoint, IBM X-Force, Bitsight, Infoblox, Orange Cyberdefense, Shadowserver, Have I Been Pwned, Spamhaus y otros.

Según Europol, la operación se centró en desarticular la infraestructura cibercriminal que los actores de amenazas utilizan para obtener acceso inicial a los sistemas, robar credenciales y finalmente desplegar ransomware o realizar fraudes financieros. Amadey y StealC se venden a ciberdelincuentes a través de operaciones de malware como servicio (MaaS), donde los afiliados pagan por acceso a constructores de malware, paneles de gestión, soporte e infraestructura.

Los delincuentes utilizan Amadey para obtener un punto de apoyo inicial en los dispositivos de las víctimas y desplegar malware adicional. StealC se utiliza para robar credenciales, carteras de criptomonedas y otra información sensible que puede venderse o aprovecharse en ataques de ransomware. Amadey es un botnet de malware utilizado tanto por bandas de ransomware como por grupos de hackers patrocinados por estados para violar redes. Más recientemente, StealC se ha utilizado ampliamente en varios ataques ClickFix, como videos instructivos falsos en TikTok y ataques FileFix.

En una acción civil presentada por Microsoft en EE. UU., la Unidad de Delitos Digitales de Microsoft dijo que identificó más de 200 dominios maliciosos de comando y control y direcciones IP asociadas con Amadey y StealC, y trabajó con socios para cerrar la infraestructura mediante órdenes judiciales, incautaciones de dominios, registros y notificaciones a proveedores. Según la denuncia de Microsoft, las credenciales robadas obtenidas a través de StealC se venden comúnmente en mercados subterráneos y a través de corredores de acceso inicial (IABs). Estas credenciales son luego utilizadas por otros actores de amenazas para violar redes, robar datos y desplegar ransomware.

La compañía dijo que las dos familias de malware estuvieron vinculadas a más de 140.000 dispositivos infectados durante las dos primeras semanas de mayo de 2026. Otros socios privados publicaron informes sobre su participación en la interrupción. El proveedor de seguridad ESET dijo que ayudó en la operación identificando y desarticulando la infraestructura utilizada por ambas familias de malware. La compañía informó que la acción afectó aproximadamente 50 dominios utilizados por las operaciones y casi 200 servidores de comando y control activos. Proofpoint e IBM X-Force también contribuyeron con inteligencia y análisis de malware que apoyaron la interrupción. Bitsight dijo que ayudó en la operación identificando y analizando la infraestructura asociada con ambas familias de malware, ayudando a los investigadores a mapear servidores y la infraestructura de comando y control relacionada utilizada por los actores de amenazas.

Esta interrupción es la fase más reciente de la Operación Endgame, que previamente desarticuló otras familias de malware como DanaBot, Bumblebee, Rhadamanthys, VenomRAT, Elysium y SmokeLoader. Desafortunadamente, a menos que se realicen arrestos en las operaciones, los actores de amenazas comúnmente reconstruyen la infraestructura para lanzar nuevos ataques.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *