L’opération Endgame perturbe l’infrastructure du logiciel malveillant StealC

L’opération Endgame a perturbé l’infrastructure de StealC et saisi des millions d’identifiants volés grâce à une opération coordonnée entre acteurs publics et privés.

Written By
Ken Underhill
Ken Underhill
Jun 25, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’opération Endgame continue de démontrer l’efficacité de la coopération internationale contre la cybercriminalité. 

En juin 2026, les forces de l’ordre et les partenaires du secteur privé ont perturbé l’écosystème du logiciel malveillant StealC en ciblant son infrastructure et en saisissant des millions d’identifiants volés. 

Principaux enseignements de l’opération contre StealC

  • L’opération Endgame a perturbé l’écosystème du logiciel malveillant StealC en ciblant 66 domaines, 296 serveurs et des millions d’identifiants volés dans le cadre d’une action internationale coordonnée.
  • StealC est un voleur d’informations de premier plan proposé selon un modèle de malware-as-a-service (MaaS) qui dérobe des identifiants, des données de portefeuilles de cryptomonnaies, des informations de navigateur et d’autres données sensibles utilisées dans le cadre de cyberattaques ultérieures.
  • Proofpoint et IBM X-Force ont soutenu l’opération en développant un émulateur de StealC, en surveillant l’infrastructure utilisée par les acteurs malveillants et en fournissant des renseignements qui ont aidé les enquêtes des forces de l’ordre.
  • Les chercheurs ont découvert une vulnérabilité dans le panneau de commande et de contrôle (C2) de StealC qui a aidé les enquêteurs à accéder à l’infrastructure malveillante pendant l’opération coordonnée.
  • L’opération souligne l’importance de la collaboration entre les secteurs public et privé pour perturber les infrastructures cybercriminelles et réduire l’impact des opérations de malware-as-a-service.

Le logiciel malveillant StealC ciblé par l’opération Endgame

StealC est devenu l’un des voleurs d’informations les plus utilisés depuis son lancement en tant que plateforme de malware-as-a-service (MaaS) en 2023. 

Le logiciel malveillant permet à ses affiliés de générer des charges utiles personnalisées qui collectent les identifiants de navigateur, les cookies, les informations de portefeuille de cryptomonnaies, les identifiants VPN, les données des applications de messagerie et d’autres informations sensibles sur les systèmes infectés. 

Ces identifiants volés sont fréquemment vendus ou réutilisés pour faciliter le déploiement de rançongiciels, la compromission de comptes et d’autres activités malveillantes.

Dans le cadre de l’opération Endgame en juin 2026, Europol a coordonné une opération internationale visant à perturber les écosystèmes des logiciels malveillants StealC et Amadey. 

L’opération a permis de saisir 66 domaines et 296 serveurs, ainsi que de récupérer plus de 25,6 millions d’identifiants uniques dérobés sur plus de 385 000 systèmes compromis. 

Advertisement

Microsoft a également soutenu l’opération en engageant des poursuites judiciaires contre les opérateurs d’infrastructures liés à l’écosystème malveillant.

La collecte de renseignements a renforcé l’enquête

Proofpoint et IBM X-Force ont fourni d’importants renseignements sur les menaces qui ont permis d’identifier l’infrastructure de StealC et l’activité de ses opérateurs. 

Les chercheurs ont analysé des échantillons de logiciels malveillants obtenus grâce à la télémétrie interne, à des référentiels de logiciels malveillants et à des partenaires de partage de renseignements afin d’extraire des données de configuration, notamment les serveurs de commande et de contrôle (C2), les clés de chiffrement et les identifiants d’affiliés.

Pour améliorer la visibilité sur les campagnes StealC, les chercheurs ont développé un émulateur capable d’imiter des clients infectés. 

L’émulateur communiquait directement avec les serveurs C2 de StealC, permettant aux analystes d’observer l’infrastructure, de collecter des charges utiles secondaires et d’identifier les relations entre les acteurs malveillants. 

Cette capacité a également permis aux chercheurs de mieux comprendre les chaînes de diffusion des logiciels malveillants utilisées par les affiliés.

Une vulnérabilité facilite l’action des forces de l’ordre

Au cours de l’enquête, les chercheurs ont découvert une vulnérabilité dans le panneau C2 de StealC qui permettait d’écrire des fichiers en dehors des répertoires prévus en raison d’une validation incorrecte des noms de fichiers. 

Cette faille de traversée de répertoires a permis aux enquêteurs d’accéder à l’infrastructure compromise pendant l’opération coordonnée.

Bien que les développeurs de StealC aient corrigé la vulnérabilité au début de 2026, cette découverte s’est révélée précieuse pour soutenir les efforts d’enquête avant l’application du correctif. 

Les chercheurs ont également relevé que des faiblesses dans le code de StealC suggéraient que le logiciel malveillant avait été conçu à partir de projets plus anciens de voleurs d’informations et comportait plusieurs failles de sécurité supplémentaires qui inquiétaient même ses propres affiliés.

Advertisement

StealC a diffusé plusieurs familles de logiciels malveillants

Bien que StealC fonctionne principalement comme un voleur d’informations, les chercheurs ont constaté que de nombreux opérateurs l’utilisaient également pour distribuer d’autres logiciels malveillants. 

L’analyse a permis d’identifier des charges utiles telles qu’AsyncRAT, SmokeLoader, Vidar, RedLine Stealer, Amadey et XTinyLoader ainsi que, dans certains cas, des rançongiciels comme LockBit Black distribués au moyen de chaînes d’infection en plusieurs étapes.

Ces observations montrent que le vol d’identifiants sert souvent de vecteur d’accès initial permettant des attaques plus destructrices, ce qui accroît l’impact opérationnel des logiciels malveillants voleurs d’informations au-delà du simple vol de données.

En résumé

La perturbation de StealC renforce l’importance de la collaboration entre les fournisseurs de solutions de cybersécurité, les autres entreprises technologiques et les forces de l’ordre internationales. 

En combinant recherche technique, renseignements sur les menaces, action en justice et saisies coordonnées d’infrastructures, cette phase de l’opération Endgame a perturbé un écosystème majeur de logiciels malveillants qui facilitait le vol d’identifiants et les attaques secondaires. 

La poursuite des partenariats entre acteurs publics et privés reste essentielle pour réduire l’efficacité des opérations de malware-as-a-service et protéger les organisations contre l’évolution des cybermenaces.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.