Europol und Eurojust führten gemeinsam mit Strafverfolgungsbehörden in elf Ländern eine synchronisierte Abschaltung der Infrastruktur durch, die mit drei verbreiteten Cybercrime-Tools verbunden war: dem Infostealer Rhadamanthys, dem Remote-Access-Trojaner VenomRAT und dem Botnet Elysium.
Die koordinierte Aktion resultierte in der Beschlagnahmung oder Störung von 1.025 Servern und 20 Domains sowie der Festnahme des mutmaßlichen Hauptverdächtigen hinter VenomRAT in Griechenland.
Nach Angaben der Behörden waren die Server mit Hunderttausenden infizierten Systemen verbunden und enthielten mehrere Millionen gestohlene Zugangsdaten.
Indem die Operation auf Crimeware-Plattformen abzielte, die der Ransomware und dem Diebstahl von Zugangsdaten vorgeschaltet sind, nahm sie die Lieferkette ins Visier – nicht nur eine einzelne Gruppe.
Diese Phase setzt Operation Endgame fort, eine mehrjährige Initiative, um kriminelle Infrastrukturen zu zerschlagen und Verbreitungswege für Ransomware zu blockieren.
Sie folgt auf umfangreiche Maßnahmen im Mai 2025, die rund 300 Server und 650 Domains neutralisierten und 3,5 Millionen Euro beschlagnahmten. Damit beläuft sich die Summe der mit Endgame verbundenen Beschlagnahmungen auf mehr als 21,2 Millionen Euro.
Was geschah
Die Ermittlungen im November konzentrierten sich auf Command-and-Control-Infrastruktur (C2) und Hosting, die zur Durchführung von Infektionen in großem Maßstab genutzt wurden.
Die Polizei durchsuchte Standorte in Deutschland, Griechenland und den Niederlanden. Gleichzeitig beschlagnahmten die Ermittler Domains und entzogen Kriminellen die Kontrolle über Server – ein Doppelschlag gegen Hardware und Routing.
Funktionsweise und Fähigkeiten der Malware
Rhadamanthys ist ein kommerzieller Infostealer, der darauf ausgelegt ist, in großem Maßstab im Browser gespeicherte Daten und Geheimnisse abzugreifen.
Er kann Anmeldedaten, Browserdaten, AutoFill-Informationen und Artefakte von Kryptowährungs-Wallets aus Browsern, Passwortmanagern und Krypto-Wallets extrahieren.
Neuere Versionen erhielten Fingerprinting-Funktionen für Geräte und Browser, um Umgehung und Aufklärung zu verbessern – eine klare Investition in die Tarnung bei gleichzeitiger Maximierung der Monetarisierung.
VenomRAT wurde für etwa 150 US-Dollar pro Monat vermarktet und typischerweise über schädliche E-Mail-Anhänge verbreitet. Nach der Infektion hatten die Betreiber vollständige Fernsteuerung, konnten Daten stehlen und Folgeangriffe vorbereiten.
VenomRAT ermöglicht den Betreibern eine Fernsteuerung ähnlich einem Remote-Desktop und einen Backdoor-Zugang zum Opfersystem. Dadurch können sie Dateien, Browserdaten, Kryptowährungs-Wallets, Kreditkartendaten, Kontopasswörter und Authentifizierungscookies stehlen.
Dieselbe Fernsteuerung macht die Malware zu einer praktischen Plattform für laterale Bewegungen und das Nachladen weiterer Payloads, sobald der erste Zugang erlangt wurde.
Elysium fungierte als Botnet und bündelte große Mengen kompromittierter Hosts für Datendiebstahl, die Verbreitung von Payloads oder andere Aufgaben.
Das zusammengefasste Ausmaß dieser Ökosysteme führte zu Millionen gestohlener Zugangsdaten und einer weitreichenden, unbemerkten Kompromittierung. Viele Opfer erfuhren erst von den Infektionen, nachdem durch die Abschaltung Benachrichtigungen ausgelöst worden waren.
Die Lieferkette zerschlagen
Diese Operation richtete sich gegen Crimeware-as-a-Service-Ökosysteme (CaaS), nicht gegen einen einzelnen Akteur oder eine staatliche Einheit.
Den von Europol veröffentlichten Details zufolge hatte der Hauptverdächtige hinter Rhadamanthys Zugriff auf mehr als 100.000 Kryptowährungs-Wallets von Opfern, was auf Schäden in Millionenhöhe hindeutet.
Unabhängig davon wurde der Hauptverdächtige hinter VenomRAT in Griechenland festgenommen – ein direkter Schlag gegen die Entwicklung und Verbreitung eines weit verbreiteten RAT.
Die Aktion zeigt eine umfassende Koordination.
Beteiligt waren Behörden aus Australien, Belgien, Kanada, Dänemark, Frankreich, Deutschland, Griechenland, Litauen, den Niederlanden, dem Vereinigten Königreich und den Vereinigten Staaten.
Auch Verteidiger aus dem privaten Sektor leisteten einen Beitrag, darunter Shadowserver, Proofpoint, CrowdStrike, Bitdefender und andere.
Öffentliche Berichte verzichten darauf, die umfassenderen Ökosysteme über die festgenommenen Verdächtigen hinaus benannten Gruppen zuzuordnen.
Auswirkungen auf die gesamte Kampagne
Diese Abschaltung ist wegen ihres Umfangs und weil sie kriminellen Kunden operative Kapazitäten entzog, bemerkenswert.
Käufer der Malware-as-a-Service-Angebote (MaaS) von Rhadamanthys verlieren bereits den Zugriff auf operative Server – ein direkter Schlag gegen die Monetarisierung und nachfolgende Eindringversuche.
Die Beschlagnahmung von 1.025 Servern und zwanzig Domains schränkt die Command-and-Control-, Hosting- und Verbreitungsinfrastruktur ein, die Hunderttausende infizierte Geräte versorgte.
Frühere Phasen von Endgame benannten und störten Malware-Familien wie Bumblebee, Lactrodectus, Qakbot, Hijackloader, DanaBot, Trickbot und Warmcookie – ein anhaltender Fokus auf Tools, die für Erpressungsoperationen den Diebstahl von Zugangsdaten und den Erstzugang ermöglichen.
Das gemeinsame Vorgehen von Strafverfolgungsbehörden und Industrie unterstützt zudem die Benachrichtigung von Opfern und die Bereinigung kompromittierter Zugangsdaten.
Angesichts der Menge der entdeckten gestohlenen Zugangsdaten sollten Organisationen mit Kontaktaufnahmen durch nationale CSIRTs und Dienstanbieter rechnen.
Schutzmaßnahmen
- Hygiene bei Zugangsdaten priorisieren: Erzwingen Sie das Zurücksetzen von Passwörtern für Unternehmenskonten, die möglicherweise in Browsern, Passwortmanagern oder synchronisierten Profilen gespeichert sind. Verlangen Sie für alle extern erreichbaren Dienste eine Multi-Faktor-Authentifizierung (MFA).
- E-Mail-Sicherheit und Sicherheitsbewusstsein der Nutzer stärken: Die Abhängigkeit von VenomRAT von schädlichen Anhängen spricht für mehrschichtige E-Mail-Kontrollen, eine Sandbox für Anhänge und regelmäßige Phishing-Simulationen. Achten Sie auf ungewöhnliche Anhangtypen und makrofähige Dokumente, die bei der Verbreitung gängiger Malware häufig zum Einsatz kommen.
- Sichtbarkeit der Endpunkte überprüfen: Stellen Sie sicher, dass die EDR-Abdeckung vollständig ist, die Agents aktuell sind und die Telemetriedaten für realistische Verweildauern aufbewahrt werden. Suchen Sie nach nicht autorisierten Tools zur Fernverwaltung und nach für RAT-Aktivitäten typischen Mustern von Prozessen zu Netzwerken.
- Hochrisiko-Assets segmentieren: Verwenden Sie Netzwerksegmentierung und strenge Egress-Filter, um laterale Bewegungen und ausgehende C2-Kommunikation einzuschränken. Beschränken Sie den ausgehenden Datenverkehr nach Möglichkeit durch Allowlisting und Proxy-Inspektion auf bekannte, vertrauenswürdige Ziele.
- Auf Wiederherstellung achten: Kriminelle Betreiber hosten ihre Infrastruktur nach Abschaltungen routinemäßig neu. Verfolgen Sie Warnungen nationaler CSIRTs und vertrauenswürdiger Partner auf neue Indikatoren und Kanäle zur Benachrichtigung von Opfern und abonnieren Sie die Benachrichtigungsdienste von Anbietern zu Datenschutzverletzungen, um das Zurücksetzen von Zugangsdaten zu beschleunigen.
- Krypto-Assets schützen: Wenn Sie Kryptowährungen verwalten, müssen Sie von einer möglichen Offenlegung von Wallet-Daten ausgehen. Ersetzen Sie Wallet-Seeds, wo dies möglich ist, übertragen Sie Guthaben unter sicheren Betriebspraktiken auf neue Wallets und prüfen Sie die für die Schlüsselverwaltung verwendeten Endpunkte.
Die November-Phase von Operation Endgame zeigt, dass koordinierte, durch Erkenntnisse gestützte Beschlagnahmungen von Infrastrukturen die Kapazitäten von Cybercrime-Märkten spürbar verringern können.
Indem die Behörden 1.025 Server und 20 Domains störten und einen Hauptverdächtigen mit Verbindungen zu VenomRAT festnahmen, schränkten sie den Zugriff auf Tools ein, die Ransomware- und Kampagnen zum Diebstahl von Zugangsdaten Vorschub leisten.
Das Ausmaß der kompromittierten Hosts und offengelegten Zugangsdaten, von dem die Opfer oft nichts wissen, erfordert eine schnelle Erneuerung von Zugangsdaten, eine Absicherung der Endpunkte und kontinuierliche Überwachung.





