EuropolとEurojustは、11カ国の法執行機関と連携し、主要なサイバー犯罪ツール3種、すなわちインフォスティーラーのRhadamanthys、リモートアクセス型トロイの木馬VenomRAT、ボットネットのElysiumに関連するインフラを一斉に摘発した。
この連携作戦は結果として、1,025台のサーバーと20のドメインを押収または妨害し、VenomRATの主要容疑者をギリシャで逮捕するに至った。
当局によると、これらのサーバーは数十万台の感染システムに関与し、数百万件の盗まれた認証情報を保有していた。
ランサムウェアや認証情報窃取の上流に位置する犯罪用プラットフォームを攻撃することで、この作戦は一つの犯罪グループだけでなく、サプライチェーンを標的にした。
これは、犯罪インフラを破壊し、ランサムウェアの配布経路を遮断する数年がかりの取り組み、Operation Endgameの一環だ。
2025年5月の大規模作戦では、約300台のサーバーと650のドメインを無力化し、350万ユーロを押収した。これにより、Endgameに関連する押収額の総額は2,120万ユーロを超えた。
何が起きたのか
11月の捜査では、大規模な感染活動の実行に使われていたコマンド・アンド・コントロール(C2)とホスティングに焦点が当てられた。
警察はドイツ、ギリシャ、オランダの拠点を捜索した。同時にドメインを押収し、犯罪者の手からサーバーを取り戻した。ラックとルーティングの双方を直撃する二段構えの措置だ。
マルウェアの挙動と機能
Rhadamanthysは、ブラウザーに保存されたデータや秘密情報を大規模に収集するために作られた商用水準のインフォスティーラーだ。
ブラウザーやパスワードマネージャー、暗号資産ウォレットから、ログイン認証情報、ブラウザーデータ、自動入力情報、暗号資産ウォレットのデータを抜き取ることができる。
最近のバージョンでは、回避と偵察の能力を高めるためにデバイスとブラウザーのフィンガープリンティングが追加された。身を隠しながら収益化を最大化するための、明確な投資といえる。
VenomRATは月額約150ドルで販売され、通常は悪意のあるメール添付ファイルを通じて配布された。侵入後、攻撃者はシステムを完全にリモート制御し、データを盗み、後続の攻撃を仕掛けることができた。
VenomRATは、攻撃者にリモートデスクトップのような制御機能と、被害者のシステム上のバックドアを提供する。これにより、ファイル、ブラウザーデータ、暗号資産ウォレット、クレジットカード情報、アカウントのパスワード、認証Cookieを盗むことが可能になる。
このリモート制御機能は、最初の足がかりを得た後のラテラルムーブメントや、二次ペイロードの投入にも便利な基盤となる。
Elysiumはボットネットとして運用され、多数の侵害されたホストを集約して、データ窃取やペイロード配信などのタスクに利用していた。
これらのエコシステムが合わさった結果、数百万件の認証情報が盗まれ、広範なサイレント侵害が発生した。多くの被害者が感染を知ったのは、摘発を受けた通知が届いてからだった。
サプライチェーンの遮断
今回の作戦は、単一の攻撃者や国家組織ではなく、サービスとしての犯罪(CaaS)エコシステムを標的にした。
Europolの関連情報によると、Rhadamanthysに関係する主要容疑者は、被害者が所有する10万件を超える暗号資産ウォレットへのアクセスを維持しており、損失額は数百万ユーロに達するとみられる。
一方、VenomRATの主要容疑者はギリシャで逮捕された。これは、一般的なRATの開発・配布側を直接攻撃するものだ。
今回の行動は、幅広い連携を示している。
オーストラリア、ベルギー、カナダ、デンマーク、フランス、ドイツ、ギリシャ、リトアニア、オランダ、英国、米国の機関が参加した。
民間部門の防御側も貢献しており、Shadowserver、Proofpoint、CrowdStrike、Bitdefenderなどが参加した。
公表情報では、逮捕された容疑者以外に、より広範なエコシステムを特定のグループに帰属させるまでには至っていない。
広範なキャンペーンへの影響
今回の摘発は、その規模に加え、犯罪顧客から活動上の余力を奪った点で注目に値する。
Rhadamanthysのマルウェア・アズ・ア・サービス(MaaS)の購入者は、すでに運用サーバーへのアクセスを失いつつあり、収益化と後続の侵入活動に直接打撃を受けている。
1,025台のサーバーと20のドメインの押収により、数十万台の感染デバイスを支えていたコマンド、ホスティング、配布インフラの範囲は狭まった。
これまでのEndgameの段階では、Bumblebee、Lactrodectus、Qakbot、Hijackloader、DanaBot、Trickbot、Warmcookieなどのファミリーが特定・妨害されてきた。これは、恐喝活動における認証情報窃取や初期アクセスを可能にするツールへの継続的な注力を示している。
法執行機関と業界による共同対応は、被害者への通知や認証情報のクリーンアップにもつながる。
発見された盗難認証情報の量を踏まえると、組織は各国のCSIRTやサービスプロバイダーから連絡を受ける可能性を想定すべきだ。
防御策
- 認証情報の衛生管理を優先する:ブラウザー、パスワードマネージャー、同期プロファイルに保存されている可能性のある企業アカウントでは、パスワードを強制的にリセットする。外部からアクセス可能なすべてのサービスで、多要素認証(MFA)を必須にする。
- メールセキュリティとユーザーの意識を強化する:VenomRATが悪意のある添付ファイルに依存していることから、多層的なメール制御、添付ファイルのサンドボックス化、定期的なフィッシングシミュレーションが必要になる。一般的なマルウェア配布で使われる、不審な種類の添付ファイルやマクロ有効文書に注意する。
- エンドポイントの可視性を検証する:確実にEDRの適用範囲を完全にし、エージェントを最新に保ち、現実的な潜伏期間にわたってテレメトリを保持する。未承認のリモート管理ツールや、RAT活動に典型的なプロセスからネットワークへの通信パターンを探す。
- 高リスク資産をセグメント化する:ネットワークセグメンテーションと厳格な外向き通信フィルタリングを用いて、ラテラルムーブメントと外向きC2通信を制限する。可能な場合は、許可リストとプロキシ検査を通じて、外向き通信を既知の安全な宛先に限定する。
- 再構築を監視する:犯罪攻撃者は、摘発後に別のホスティング環境へ移行することが多い。各国のCSIRTや信頼できるパートナーから、新たな侵害指標や被害者通知の経路に関する勧告を追跡し、認証情報のリセットを迅速化するため、プロバイダーの情報漏えい通知サービスに登録する。
- 暗号資産を保護する:暗号資産を管理している場合は、ウォレットデータが漏えいした可能性を前提とする。可能であればウォレットのシードをローテーションし、安全な運用手順の下で資金を新しいウォレットに移し、鍵の管理に使われたエンドポイントを監査する。
Operation Endgameの11月の作戦は、連携した情報主導のインフラ押収によって、サイバー犯罪市場の能力を実質的に削減できることを示している。
1,025台のサーバーと20のドメインを妨害し、VenomRATに関係する主要容疑者を逮捕したことで、当局はランサムウェアや認証情報窃取のパイプラインに流れ込むツールへのアクセスを制限した。
被害者が把握していないことも多い、侵害ホストと漏えい認証情報の規模を踏まえると、認証情報の迅速なローテーション、エンドポイントの堅牢化、継続的な監視が求められる。





