Operation Endgameは、サイバー犯罪に対する国際協力の有効性を引き続き示している。
2026年6月、法執行機関と民間部門のパートナーは妨害し、インフラを標的にして数百万件の窃取された認証情報を押収することで、StealCマルウェアのエコシステムに打撃を与えた。
StealC作戦の要点
- Operation EndgameはStealCマルウェアのエコシステムを妨害し、国際的な協調作戦によって66ドメイン、296台のサーバー、数百万件の窃取された認証情報を標的とした。
- StealCは主要なマルウェア・アズ・ア・サービス(MaaS)型の情報窃取マルウェアであり、認証情報、暗号資産ウォレットのデータ、ブラウザー情報など、後続のサイバー攻撃に利用される機密データを窃取する。
- ProofpointとIBM X-Forceは作戦を支援し、StealCエミュレーターの開発、脅威インフラの追跡、法執行機関の捜査に役立つインテリジェンスの提供を行った。
- 研究者はStealCのコマンド&コントロール(C2)パネルに存在する脆弱性を発見し、協調した妨害作戦の際に捜査官が悪意あるインフラへアクセスするのを可能にした。
- この作戦は、官民連携が重要であることを浮き彫りにし、サイバー犯罪者のインフラを妨害し、マルウェア・アズ・ア・サービス作戦の影響を抑えるうえでの意義を示している。
Operation EndgameでStealCマルウェアを標的に
StealCは、2023年にマルウェア・アズ・ア・サービス(MaaS)プラットフォームとして登場して以来、広く利用される情報窃取マルウェアの一つとなっている。
このマルウェアにより、アフィリエイトは感染システムからブラウザーの認証情報、Cookie、暗号資産ウォレット情報、VPN認証情報、メッセージングアプリのデータ、その他の機密情報を収集するカスタマイズされたペイロードを生成できる。
こうして窃取された認証情報は、ランサムウェアの展開やアカウント侵害、その他の悪意ある活動を促進するために、販売または再利用されることが多い。
2026年6月のOperation Endgameの一環として、EuropolはStealCとAmadeyのマルウェア・エコシステムの双方を標的とする国際的な妨害作戦を調整した。
この作戦では66ドメインと296台のサーバーが押収され、38万5,000台を超える侵害システムから窃取された2,560万件超の一意の認証情報が回収された。
Microsoftも、マルウェア・エコシステムに関連するインフラ運営者に対する法的措置を通じて、この取り組みを支援した。
インテリジェンスの収集が捜査を強化
ProofpointとIBM X-Forceは広範な脅威インテリジェンスを提供し、StealCのインフラと運営者の活動の特定に貢献した。
研究者は、内部テレメトリー、マルウェアリポジトリー、インテリジェンス共有パートナーから入手したマルウェアサンプルを分析し、コマンド&コントロール(C2)サーバー、暗号化キー、アフィリエイト識別子などの設定データを抽出した。
研究者はStealCのキャンペーンを可視化するため、感染クライアントを模倣できるエミュレーターを開発した。
このエミュレーターはStealCのC2サーバーと直接通信し、アナリストはインフラを観察し、二次ペイロードを収集し、脅威アクター間の関係を特定できるようになった。
この機能により、アフィリエイトが使用するマルウェア配信チェーンについても、研究者はより深く理解できるようになった。
脆弱性が法執行機関の捜査を支援
捜査中、研究者はStealCのC2パネル内に脆弱性を発見した。この脆弱性により、ファイル名の不適切な検証を通じて、本来のディレクトリー外にファイルを書き込むことが可能だった。
このディレクトリートラバーサルの欠陥により、協調した妨害作戦の際に捜査官が侵害されたインフラへアクセスできる機会が生まれた。
StealCの開発者は修正したものの、2026年初頭に脆弱性へパッチを適用したため、修正が行われる前の捜査活動を支援するうえで、この発見は価値を持った。
研究者はまた、StealCのコードベースに見られる弱点から、このマルウェアが古い情報窃取マルウェアのプロジェクトを基盤に構築され、さらに複数のセキュリティ上の欠陥を含んでいることが示唆されたと指摘した。こうした欠陥は、StealC自身のアフィリエイトさえ懸念するものだった。
StealCは複数のマルウェアファミリーを配信
StealCは主に情報窃取マルウェアとして機能する一方、研究者は、多くの運営者が追加のマルウェアを配布する目的でも利用していたことを確認した。
分析では、AsyncRAT、SmokeLoader、Vidar、RedLine Stealer、Amadey、XTinyLoaderのほか、場合によってはLockBit Blackなどのランサムウェアも、複数段階の感染チェーンを通じて配信されていたことが確認された。
これらの観察結果は、認証情報の窃取が、より破壊的な攻撃を可能にする初期アクセスベクトルとして機能することが多く、単純なデータ窃取にとどまらず、情報窃取マルウェアの運用上の影響を拡大させていることを示している。
結論
StealCへの妨害作戦は、サイバーセキュリティベンダー、その他のテクノロジー企業、国際的な法執行機関の連携が重要であることを改めて示している。
技術的な調査、脅威インテリジェンス、法的措置、インフラの協調的な押収を組み合わせることで、Operation Endgameの今回の段階は、認証情報の窃取と二次攻撃を支えていた主要なマルウェア・エコシステムに打撃を与えた。
マルウェア・アズ・ア・サービス作戦の有効性を低下させ、進化するサイバー脅威から組織を守るには、官民パートナーシップを継続することが不可欠である。





