L’opération Endgame démantèle 1 025 serveurs malveillants

Europol et Eurojust ont démantelé une infrastructure criminelle majeure qui alimentait des opérations généralisées d’infostealers, de RAT et de botnets.

Nov 13, 2025
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Europol et Eurojust, en collaboration avec les services répressifs de onze pays, ont mené une opération coordonnée visant à démanteler l’infrastructure liée à trois outils emblématiques de la cybercriminalité : l’infostealer Rhadamanthys, le cheval de Troie d’accès à distance VenomRAT et le botnet Elysium.

L’effort coordonné a abouti à la saisie ou à la neutralisation de 1 025 serveurs et de 20 domaines, ainsi qu’à l’arrestation en Grèce du principal suspect lié à VenomRAT.

Selon les autorités, ces serveurs étaient liés à des centaines de milliers de systèmes infectés et hébergeaient plusieurs millions d’identifiants volés.

En s’attaquant aux plateformes de cybercriminalité situées en amont des ransomwares et du vol d’identifiants, l’opération a ciblé la chaîne d’approvisionnement, et pas seulement un groupe.

Cette phase s’inscrit dans la continuité de l’opération Endgame, une campagne pluriannuelle visant à démanteler l’infrastructure criminelle et à bloquer les canaux de diffusion des ransomwares.

Elle fait suite aux opérations majeures menées en mai 2025, qui ont neutralisé environ 300 serveurs et 650 domaines et permis de saisir 3,5 millions d’euros, portant le total des saisies liées à Endgame à plus de 21,2 millions d’euros.

Ce qui s’est passé

L’enquête menée en novembre s’est concentrée sur les infrastructures de commande et de contrôle (C2) et d’hébergement utilisées pour gérer des infections à grande échelle.

La police a perquisitionné des sites en Allemagne, en Grèce et aux Pays-Bas. Dans le même temps, elle a saisi des domaines et retiré des serveurs des mains des criminels, un double coup porté à la fois aux équipements et au routage.

Comportement et capacités des malwares

Rhadamanthys est un infostealer de niveau commercial conçu pour récupérer à grande échelle les données présentes dans les navigateurs et les secrets enregistrés.

Il peut extraire les identifiants de connexion, les données des navigateurs, les informations de remplissage automatique et les éléments liés aux portefeuilles de cryptomonnaies depuis les navigateurs, les gestionnaires de mots de passe et les portefeuilles de cryptomonnaies.

Advertisement

Les versions récentes ont ajouté la prise d’empreinte des appareils et des navigateurs afin d’améliorer l’évasion et la reconnaissance, preuve d’un investissement clair dans la furtivité tout en maximisant la monétisation.

VenomRAT était commercialisé environ 150 dollars par mois et diffusé le plus souvent au moyen de pièces jointes malveillantes. Une fois installés, les opérateurs disposaient d’un contrôle à distance complet, pouvaient voler des données et préparer des attaques ultérieures.

VenomRAT offre aux opérateurs un contrôle de type bureau à distance ainsi qu’une porte dérobée sur le système de la victime. Cela permet de dérober des fichiers, des données de navigateur, des portefeuilles de cryptomonnaies, des données de cartes bancaires, des mots de passe de comptes et des cookies d’authentification.

Ce même contrôle à distance en fait une plateforme pratique pour les déplacements latéraux et le déploiement de charges utiles secondaires, une fois le point d’appui initial obtenu.

Elysium fonctionnait comme un botnet, agrégeant un grand nombre d’hôtes compromis pour le vol de données, la diffusion de charges utiles ou d’autres tâches.

L’empreinte combinée de ces écosystèmes a produit des millions d’identifiants volés et des compromissions silencieuses généralisées. De nombreuses victimes n’ont découvert l’infection qu’après avoir reçu des notifications déclenchées par l’opération de démantèlement.

Démanteler la chaîne d’approvisionnement

Cette opération visait les écosystèmes de cybercriminalité en tant que service (CaaS), et non un acteur ou une unité étatique en particulier.

Les informations communiquées par Europol indiquent que le principal suspect lié à Rhadamanthys avait accès à plus de 100 000 portefeuilles de cryptomonnaies appartenant à des victimes, ce qui laisse penser que les pertes se chiffrent en millions d’euros.

Par ailleurs, le principal suspect lié à VenomRAT a été arrêté en Grèce, portant un coup direct au développement et à la distribution d’un RAT courant.

L’opération témoigne d’une large coordination.

Des services d’Australie, de Belgique, du Canada, du Danemark, de France, d’Allemagne, de Grèce, de Lituanie, des Pays-Bas, du Royaume-Uni et des États-Unis ont participé.

Des acteurs de la cybersécurité du secteur privé ont également apporté leur contribution, notamment Shadowserver, Proofpoint, CrowdStrike, Bitdefender, et d’autres organisations.

Advertisement

Les informations publiques s’abstiennent d’attribuer les écosystèmes plus larges à des groupes nommément désignés au-delà des suspects arrêtés.

L’impact de la campagne au sens large

Cette opération de démantèlement se distingue par son ampleur et par la réduction de la marge de manœuvre opérationnelle des clients criminels.

Les acheteurs du malware-as-a-service (MaaS) Rhadamanthys perdent déjà l’accès aux serveurs opérationnels, ce qui porte un coup direct à la monétisation et aux activités d’intrusion ultérieures.

La saisie de 1 025 serveurs et de vingt domaines réduit l’infrastructure de commande, d’hébergement et de distribution qui alimentait des centaines de milliers d’appareils infectés.

Les précédentes phases d’Endgame avaient identifié et perturbé des familles telles que Bumblebee, Lactrodectus, Qakbot, Hijackloader, DanaBot, Trickbot et Warmcookie, témoignant d’un effort soutenu contre les outils facilitant le vol d’identifiants et l’accès initial dans les opérations d’extorsion.

L’empreinte conjointe des services répressifs et du secteur contribue également à informer les victimes et à nettoyer les identifiants.

Compte tenu du volume d’identifiants volés découvert, les organisations doivent s’attendre à être contactées par les CSIRT nationaux et les fournisseurs de services.

Mesures de protection

  • Privilégiez l’hygiène des identifiants : imposez la réinitialisation des mots de passe des comptes d’entreprise susceptibles d’être stockés dans des navigateurs, des gestionnaires de mots de passe ou des profils synchronisés. Exigez l’authentification multifacteur (MFA) pour tous les services accessibles depuis l’extérieur.
  • Renforcez la sécurité des e-mails et la sensibilisation des utilisateurs : la dépendance de VenomRAT aux pièces jointes malveillantes plaide en faveur de contrôles de messagerie à plusieurs niveaux, du sandboxing des pièces jointes et de simulations régulières d’hameçonnage. Soyez attentifs aux types de pièces jointes inhabituels et aux documents comportant des macros, fréquents dans la diffusion de malwares courants.
  • Validez la visibilité sur les terminaux : vérifiez que la couverture EDR est complète, que les agents sont à jour et que la télémétrie est conservée pendant des durées d’intrusion réalistes. Recherchez les outils d’administration à distance non autorisés ainsi que les schémas de processus vers réseau caractéristiques de l’activité des RAT.
  • Segmentez les actifs à haut risque : utilisez la segmentation réseau et un filtrage strict des flux sortants pour limiter les déplacements latéraux et les communications C2 sortantes. Lorsque c’est possible, limitez le trafic sortant aux destinations reconnues comme fiables au moyen de listes d’autorisation et d’une inspection par proxy.
  • Surveillez la reconstitution : les opérateurs criminels réhébergent régulièrement leurs infrastructures après les opérations de démantèlement. Suivez les alertes des CSIRT nationaux et des partenaires de confiance pour obtenir de nouveaux indicateurs et les canaux de notification des victimes, et abonnez-vous aux services de notification des compromissions proposés par les fournisseurs afin d’accélérer la réinitialisation des identifiants.
  • Protégez les actifs cryptographiques : si vous gérez des cryptomonnaies, partez du principe que les données de vos portefeuilles ont pu être exposées. Faites tourner les phrases de récupération des portefeuilles lorsque c’est possible, transférez les fonds vers de nouveaux portefeuilles selon des pratiques opérationnelles sécurisées et auditez les terminaux utilisés pour gérer les clés.
Advertisement

La phase de novembre de l’opération Endgame montre que des saisies coordonnées d’infrastructures fondées sur le renseignement peuvent réduire sensiblement les capacités des marchés de la cybercriminalité.

En perturbant 1 025 serveurs et 20 domaines et en arrêtant un principal suspect lié à VenomRAT, les autorités ont restreint l’accès à des outils qui alimentent les chaînes des ransomwares et du vol d’identifiants.

L’ampleur des hôtes compromis et des identifiants exposés, souvent à l’insu des victimes, exige une rotation rapide des identifiants, un renforcement des terminaux et une surveillance continue.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.