Spoločnosť ESET sa zapojila do koordinovanej medzinárodnej operácie, ktorá zasiahla dve rozšírené malvérové rodiny – botnet Amadey a infostealer Stealc. Oba fungujú v modeli malvér ako služba (MaaS) a ich prevádzkovatelia ich prenajímali ďalším útočníkom cez darknetové fóra. Cieľom akcie bolo prevziať alebo znefunkčniť všetky známe riadiace (C&C) servery oboch malvérov a tým narušiť infraštruktúru, na ktorej stál celý ich biznis.
Operáciu koordinovala jednotka Microsoft Digital Crimes Unit (DCU) spolu so spoločnosťami BitSight, Lumen a Mitsui Bussan Secure Directions. Súbežne malvér Stealc vyšetrovalo Európske centrum boja proti počítačovej kriminalite Europolu (EC3) v rámci operácie Endgame – spolu s nemeckým Spolkovým kriminálnym úradom, holandskou a dánskou políciou a firmami IBM a Proofpoint.
ESET do akcie priniesol dáta z dlhodobého sledovania oboch rodín: technickú analýzu, štatistiky, údaje o známych C&C serveroch, šifrovacie kľúče aj identifikátory kampaní. Podľa výskumníka Jakuba Tomaneka sleduje ESET botnet Amadey aj infostealer Stealc posledné tri roky a pre potreby operácie zdieľal štatistiky za obdobie od štvrtého štvrťroka 2025 do prvého polroka 2026. Automatizované systémy pritom z analyzovaných vzoriek vyťažili hodnoty najužitočnejšie pre sledovanie vo veľkom rozsahu – riadiace servery, šifrovacie kľúče, URL adresy či identifikátory kampaní. To orgánom činným v trestnom konaní umožnilo prioritizovať infraštruktúru útočníkov s vysokou istotou a následne proti nej zasiahnuť.
Podľa telemetrie ESET-u sa oba malvéry šírili globálne, bez výrazného regionálneho zamerania. Pri Amadey boli najvyššie detekcie zaznamenané v Indii, Turecku, Egypte, Mexiku a Španielsku, pri Stealc v Spojených štátoch, Poľsku a Taliansku.
Biznis na dark webe
Amadey je modulárny loader – jeho úlohou je do napadnutých systémov dopravovať ďalší škodlivý kód, k tomu ponúka aj moduly na exfiltráciu dát a vzdialený prístup. Stealc je naopak klasický infostealer, ktorý sa zameriava na prihlasovacie údaje, súbory cookies, kryptomenové peňaženky, rozšírenia prehliadačov a ďalšie súbory podľa výberu útočníka.
Oba malvéry ich autori prenajímajú ako službu a propagujú na darknetových fórach. Záujemca dostane administračný panel, ktorý si nasadí na vlastnú serverovú infraštruktúru – to od neho vyžaduje isté technické zručnosti, no zároveň mu dáva priamu kontrolu nad dátami obetí aj nad distribúciou. Spôsob šírenia je na každom používateľovi služby; podľa dát ESET-u dominovali falošné aktualizácie softvéru, inštalátory cracknutých programov a škodlivé loadery tretích strán.
Malvér za príplatok alebo ako predplatné
Zaujímavý je aj rozdiel v obchodných modeloch oboch skupín. Amadey fungoval na báze licencie: používateľ služby za ňu zaplatil 600 USD v bitcoinoch a následne doplácal 50 USD za každú novú verziu malvéru, napríklad pri prechode na nový riadiaci server. Vzorky sa kompilovali osobitne na požiadanie, takže nástroj na tvorbu nových verzií zostal v rukách prevádzkovateľov. K dispozícii boli tri moduly – na sledovanie schránky, krádež prihlasovacích údajov a vzdialený prístup.
Prevádzkovatelia Stealc zvolili ústretovejší, predplatiteľský model: v cene bolo neobmedzené generovanie nových verzií, čo používateľom uľahčovalo obmenu infraštruktúry a znižovalo ich prevádzkové náklady. Najlacnejší variant vyšiel na 1 000 USD na šesť mesiacov.
ESET podľa vlastných slov bude obe rodiny naďalej sledovať a monitorovať prípadné pokusy o obnovu narušenej infraštruktúry.
Zdroj: TS ESET. Podrobnejšiu technickú analýzu nájdete na blogu WeLiveSecurity.
