Operation Endgame demonstriert weiterhin die Wirksamkeit internationaler Zusammenarbeit im Kampf gegen Cyberkriminalität.
Im Juni 2026 störten Strafverfolgungsbehörden und Partner aus dem privaten Sektor das StealC-Malware-Ökosystem, indem sie dessen Infrastruktur ins Visier nahmen und Millionen gestohlener Zugangsdaten beschlagnahmten.
Die wichtigsten Erkenntnisse zur StealC-Operation
- Das StealC-Malware-Ökosystem wurde gestört durch das gezielte Vorgehen gegen 66 Domains und 296 Server sowie gegen Millionen gestohlener Zugangsdaten im Rahmen koordinierter internationaler Maßnahmen.
- StealC zählt zu den führenden Infostealern im Malware-as-a-Service-Modell (MaaS) und stiehlt Zugangsdaten, Daten aus Kryptowährungs-Wallets, Browserinformationen und andere vertrauliche Daten, die bei nachfolgenden Cyberangriffen verwendet werden.
- Proofpoint und IBM X-Force unterstützten die Operation durch die Entwicklung eines StealC-Emulators, die Verfolgung der Bedrohungsinfrastruktur und die Bereitstellung von Informationen, die Ermittlungen der Strafverfolgungsbehörden unterstützten.
- Forscher entdeckten eine Schwachstelle im StealC-C2-Panel , die Ermittlern während der koordinierten Störung den Zugriff auf die schädliche Infrastruktur ermöglichte.
- Die Operation unterstreicht die Bedeutung der öffentlich-privaten Zusammenarbeit bei der Zerschlagung der Infrastruktur von Cyberkriminellen und der Verringerung der Auswirkungen von Malware-as-a-Service-Aktivitäten.
StealC-Malware im Visier von Operation Endgame
StealC hat sich seit seiner Einführung als Malware-as-a-Service-(MaaS)-Plattform im Jahr 2023 zu einem der am weitesten verbreiteten Infostealer entwickelt.
Die Malware ermöglicht es Partnern, maßgeschneiderte Schadsoftware zu erzeugen, die Browser-Zugangsdaten, Cookies, Informationen aus Kryptowährungs-Wallets, VPN-Zugangsdaten, Daten aus Messaging-Anwendungen und andere vertrauliche Informationen von infizierten Systemen sammelt.
Diese gestohlenen Zugangsdaten werden häufig verkauft oder wiederverwendet, um Ransomware-Bereitstellungen, die Übernahme von Konten und andere schädliche Aktivitäten zu ermöglichen.
Als Teil der Operation Endgame koordinierte Europol im Juni 2026 eine internationale Störaktion gegen das StealC- und das Amadey-Malware-Ökosystem.
Die Operation führte zur Beschlagnahmung von 66 Domains und 296 Servern sowie zur Sicherstellung von mehr als 25,6 Millionen eindeutigen Zugangsdaten, die von über 385.000 kompromittierten Systemen gestohlen worden waren.
Microsoft unterstützte die Maßnahmen außerdem durch rechtliche Schritte gegen Betreiber von Infrastrukturen, die mit dem Malware-Ökosystem verbunden waren.
Erfassung von Informationen stärkte die Ermittlungen
Proofpoint und IBM X-Force steuerten umfangreiche Bedrohungsinformationen bei, die dabei halfen, die StealC-Infrastruktur und die Aktivitäten der Betreiber zu identifizieren.
Forscher analysierten Malware-Samples aus interner Telemetrie, Malware-Repositorien und von Partnern für den Informationsaustausch, um Konfigurationsdaten zu extrahieren, darunter Command-and-Control-Server (C2), Verschlüsselungsschlüssel und Kennungen von Partnern.
Um bessere Einblicke in StealC-Kampagnen zu gewinnen, entwickelten Forscher einen Emulator, der infizierte Clients nachahmen konnte.
Der Emulator kommunizierte direkt mit StealC-C2-Servern und ermöglichte es Analysten, die Infrastruktur zu beobachten, sekundäre Schadsoftware zu sammeln und Beziehungen zwischen Angreifern zu identifizieren.
Diese Fähigkeit ermöglichte es den Forschern außerdem, die von Partnern eingesetzten Malware-Bereitstellungsketten besser zu verstehen.
Schwachstelle unterstützte Strafverfolgung
Während der Ermittlungen entdeckten Forscher eine Schwachstelle im StealC-C2-Panel, durch die Dateien aufgrund einer fehlerhaften Validierung von Dateinamen außerhalb der vorgesehenen Verzeichnisse geschrieben werden konnten.
Die Directory-Traversal-Schwachstelle bot Ermittlern die Möglichkeit, während der koordinierten Störaktion auf die kompromittierte Infrastruktur zuzugreifen.
Obwohl die StealC-Entwickler die Schwachstelle Anfang 2026 behoben hatten, erwies sich die Entdeckung als wertvoll für die Unterstützung der Ermittlungen, bevor die Behebung erfolgt war.
Forscher stellten außerdem fest, dass Schwachstellen in der StealC-Codebasis darauf hindeuteten, dass die Malware auf älteren Infostealer-Projekten aufbaute und mehrere weitere Sicherheitslücken enthielt, die selbst die eigenen Partner beunruhigten.
StealC lieferte mehrere Malware-Familien aus
Obwohl StealC hauptsächlich als Infostealer fungiert, beobachteten Forscher, dass viele Betreiber die Malware auch zur Verbreitung weiterer Schadsoftware einsetzten.
Die Analyse identifizierte unter anderem AsyncRAT, SmokeLoader, Vidar, RedLine Stealer, Amadey und XTinyLoader sowie in einigen Fällen Ransomware wie LockBit Black, die über mehrstufige Infektionsketten ausgeliefert wurden.
Diese Beobachtungen verdeutlichen, dass der Diebstahl von Zugangsdaten häufig als anfänglicher Zugangsvektor dient, der zerstörerischere Angriffe ermöglicht und dadurch die operativen Auswirkungen von informationsstehlender Malware über den reinen Datendiebstahl hinaus verstärkt.
Fazit
Die Störung von StealC unterstreicht die Bedeutung der Zusammenarbeit zwischen Cybersicherheitsanbietern, anderen Technologieunternehmen und internationalen Strafverfolgungsbehörden.
Durch die Kombination aus technischer Forschung, Bedrohungsinformationen, rechtlichen Schritten und koordinierten Beschlagnahmungen von Infrastrukturen störte diese Phase von Operation Endgame ein bedeutendes Malware-Ökosystem, das den Diebstahl von Zugangsdaten und Folgeangriffe unterstützte.
Fortgesetzte öffentlich-private Partnerschaften bleiben unverzichtbar, um die Wirksamkeit von Malware-as-a-Service-Aktivitäten zu verringern und Unternehmen vor sich weiterentwickelnden Cyberbedrohungen zu schützen.





