
Amadey、StealC 俾人聯手拆基建:點解改密碼未必夠
Operation Endgame 打中偷密碼同派 malware 嗰條黑產流水線
一次打兩件工具,因為黑產本來成條線做
Operation Endgame 6 月 24 日公布新一輪行動,Microsoft、Europol 同多國執法機關話已經打斷 Amadey 同 StealC 嘅基建。Operation Endgame 官方數字係 326 部 server 同 142 個 domain 受影響,搵返約 2,700 萬組 login credential,逾 4,100 萬歐元加密資產俾人標記同限制使用。數字夠嚇人,但值得望嘅位係 Amadey 同 StealC 本身分工好清楚:一個入機同派後續 payload,一個偷密碼、cookie、wallet,再畀下一批人攞去賣 access、呃錢或者打 ransomware。

圖片:Microsoft
點解今次一齊打有意思
Amadey 喺 2018 年前後已經出現,賣法係 malware-as-a-service,客可以用佢喺受害 Windows 機上落腳,再下載 EXE、MSI、PowerShell script、VNC 或其他插件。StealC 就係 2023 年起常見嘅 infostealer-as-a-service,會掃 browser saved password、session cookie、autofill、信用卡資料、Outlook/WinSCP 等桌面 app credential,仲會搵 crypto wallet extension。兩件工具由獨立犯罪者營運,不過 Microsoft 用 AI 輔助分析 malware binary 後,話見到佢哋有共用 C2 基建,所以法律團隊可以同一時間打兩邊。

圖片:Microsoft
改密碼點解未必夠
一般帳戶外洩,改密碼加 MFA 係基本動作;但 infostealer 麻煩嘅地方係佢偷到嘅未必只係 password。Microsoft 提醒,StealC 呢類工具可以攞 session cookie、SSO token、VPN credential 同 browser 入面嘅企業登入資料。攻擊者如果有未過期嘅 session cookie,有機會扮成已登入嘅你,某啲 MFA 流程未必即刻攔到。即係話,淨係喺同一部中招 PC 改密碼,可能只係再畀 malware 抄多次;要喺乾淨裝置處理,同時登出所有裝置、撤銷 token、重設 app password 同檢查可疑 OAuth app。
佢哋點入機:唔一定靠漏洞
呢類攻擊好多時靠人嘅日常動作:搵破解軟件、免費工具、遊戲 cheat,撳到惡意廣告或者 SEO poisoning 下載頁;又或者見到假 browser update、假 CAPTCHA、ClickFix 教你貼一行 command 去 Windows Run。ESET 同 Microsoft 都提到,Amadey 可以做第一步 loader,入咗機再派 StealC、clipper、remote access 或 ransomware 前置工具。呢種模式麻煩位係成本低、分工幼,偷到嘅 log 可以幾個鐘內上黑市,之後俾 initial access broker 測試同轉售,攻擊未必即日發生,幾星期後先有人用你嗰組 cookie 或 VPN credential 入公司系統都唔奇。
Microsoft 今次講 AI 幫到手,但呢個位要睇清楚
Microsoft 今次強調 Copilot 幫手分析 malware binary:用 plain English 問問題、解密字串、抽 config、搵 hardcoded C2,再寫工具確認 C2 活動。呢個位有參考價值,因為 security team 平時 reverse engineering 最耗時間嘅,正正係大量樣本入面重複搵 config、key、domain、path。AI 喺呢度做嘅角色比較貼地:加快分析同交叉核對,令執法同法律動作追得上 MaaS 換 server 嘅速度。不過,成事仲靠多間公司長期 telemetry、sinkhole、樣本 tracking 同 Europol/Eurojust 協調,所以唔好將成件事簡化成「AI 搞掂」。
真係中招、懷疑外洩、平時預防要分開
如果防毒或 EDR 已經報 Amadey/StealC,先斷網同保留證據,唔好喺中招機登入銀行、交易所、Microsoft 365 或 password manager。個人用戶最乾淨做法通常係用乾淨裝置改所有高風險帳戶密碼、登出所有 session、重設 2FA seed 或 passkey 備援、檢查 wallet 同交易記錄;公司就要 disable 可疑 account、revoke refresh token、查 sign-in log、查新開 admin、RDP、mail forwarding rule 同可疑 OAuth consent。部機本身最好重灌或者交畀 IT 清理,唔好信「掃一次毒就算」。
如果只係收到 HIBP、公司 IT 或服務通知話 credential 可能外洩,未必代表部機仲中毒,但都要當成 session 可能已經流出處理。用乾淨裝置改密碼、開 MFA 或 passkey、登出其他裝置,之後睇返近期登入地點、收件規則、API key、SSH key、VPN token 同雲端 app 授權。平時預防就悶得多:Windows 同 browser 自動更新要開、Defender cloud protection/SmartScreen/tamper protection 要開、公司機唔好俾普通 user 做 local admin,唔裝破解軟件,browser pop-up 叫你貼 command 更新軟件就直接閂。
呢次唔係完場
Operation Endgame 今次有實際效果,因為佢令一批犯罪客戶即刻失去 C2、panel 同偷返嚟嘅資料庫,亦令買家信心受打擊。不過 Bitsight 講得幾實際:commodity malware operator 通常會換基建、重建 panel、改 build tag,幾星期內有新 C2 出現都唔出奇。所以呢單新聞最值得帶走嘅重點好平實:偷 cookie 同 token 已經係日常攻擊鏈入面嘅生意,個人同公司補救時要當成身份已經俾人借走,而唔止係一組密碼外洩。
參考來源
- Ars Technica — One-two punch delivered in global operation disrupts cybercrime "assembly line" — original report
- Scaling cybercrime disruption through innovation and AI — 官方講 AI 分析、RICO、逾 200 個 C2 同 18,000 部受害電腦。
- StealC and Amadey: Breaking down infostealers and the cybercrime services that deliver them — 技術拆解 StealC 偷 cookie、token、wallet 同 Amadey 派 payload 嘅細節。
- Global cyber strike disrupts SocGholish, Amadey, and StealC malware networks — 官方統計 326 server、142 domain、2,700 萬 credential 同 4,100 萬歐元 crypto asset。
- StealC you later: Proofpoint and IBM X-Force support Operation Endgame disruptions — 補充 StealC panel、25.6M credential、385k compromised systems 同 panel vulnerability。
- Amadey and StealC: Malware-as-a-Service Unavailable — 補充 MaaS 模式、C2 共用、retool 風險同 IoC。
- ESET takes part in Operation Endgame to disrupt Amadey and Stealc — 補充 Amadey/StealC affiliate cluster、C2、build ID 同感染渠道。
- Operation Endgame 4.0 Data Breach — 受害 email 同 password 通知資料,補充一般用戶點樣查外洩。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







