SecBoard
Zurück zur Übersicht

Amadey and StealC Malware Network Disrupted, 27M Stolen Credentials Recovered

The Hacker News·
Originalartikel lesen bei The Hacker News

Eine internationale Operation unter Führung von Europol und mit Unterstützung von Cybersicherheitsfirmen hat die Malware-Netzwerke Amadey und StealC zerschlagen. Dabei wurden 27 Millionen gestohlene Zugangsdaten wiederhergestellt. Ziel war es, die Infrastruktur zu zerstören, die Cyberkriminelle für , Finanzbetrug und Angriffe auf kritische Infrastrukturen nutzen. Nutzer sollten ihre Passwörter ändern und auf verdächtige Aktivitäten achten.

Kurzfassung

Eine koordinierte Operation von Strafverfolgungsbehörden und privaten Unternehmen hat die kriminelle Infrastruktur der Malware Amadey und StealC zerschlagen. Im Zuge dieser Operation wurden 27 Millionen gestohlene Zugangsdaten wiederhergestellt. Ziel war es, die 'Fließbänder' der Cyberkriminellen zu stören.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, deren Mitarbeiter oder Systeme mit Amadey oder StealC infiziert wurden, insbesondere im Telekommunikationssektor.

Warum relevant

Die Störung dieser Malware-Netzwerke reduziert die Bedrohung durch den Diebstahl von Zugangsdaten und die Verbreitung weiterer Malware. Organisationen sollten dennoch prüfen, ob ihre Systeme betroffen waren, da gestohlene Zugangsdaten weiterhin ein Risiko darstellen könnten.

Realistisches Worst Case

Gestohlene Zugangsdaten könnten für weitere Angriffe wie Phishing, Kontoübernahmen oder den Zugriff auf interne Systeme verwendet werden, selbst nach der Zerschlagung der Infrastruktur.

Handlungsempfehlung

Überprüfen Sie, ob Ihre Organisation von Amadey oder StealC betroffen war, und setzen Sie eine Multi-Faktor-Authentifizierung (MFA) für alle Konten ein, insbesondere für privilegierte Zugänge.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Netzwerkprotokolle auf bekannte Indikatoren für Amadey- oder StealC-Kommunikation (falls verfügbar).
  • Führen Sie eine Überprüfung Ihrer Endpunkte mit aktuellen Antiviren- und EDR-Lösungen durch, um mögliche Infektionen zu identifizieren.
  • Überprüfen Sie Ihre Zugangsdatenmanagement-Systeme auf ungewöhnliche Anmeldeversuche oder kompromittierte Konten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Credential AccessT1552 Unsecured CredentialsHigh27M Stolen Credentials Recovered
CollectionT1005 Data from Local SystemMedium27M Stolen Credentials Recovered
Command and ControlT1071 Application Layer ProtocolLowdisruption of criminal infrastructure powering Amadey and StealC
Offene Punkte
  • Spezifische technische Details der Malware Amadey und StealC (z.B. genaue IOCs, verwendete Exploits) sind im Artikel nicht genannt.
  • Die genaue Anzahl der betroffenen Organisationen oder Länder ist nicht spezifiziert.
  • Die genaue Methode, wie die 27 Millionen Zugangsdaten gestohlen wurden, ist nicht detailliert beschrieben.
  • Die Dauer der Aktivität der Malware-Netzwerke vor der Zerschlagung ist nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (3 Techniken)