ESET Research contribue au démantèlement des infrastructures malveillantes Amadey et Stealc

Prochain article
  • ESET a contribué à une opération internationale visant à démanteler les infrastructures des malwares Amadey et Stealc.
  • L’opération a ciblé les serveurs de commande et contrôle (C&C) utilisés par ces deux offres Malware-as-a-Service (MaaS), afin de perturber les activités de leurs affiliés.
  • ESET Research a fourni des renseignements techniques clés, notamment sur les infrastructures C&C, les clés de chiffrement et les campagnes malveillantes observées.
  • Le rapport d’ESET Research analyse également le fonctionnement de l’écosystème MaaS et le rôle des affiliés d’Amadey et de Stealc.

ESET Research a contribué à la disruption du botnet Amadey et de l’infostealer Stealc en fournissant des analyses techniques, un suivi des infrastructures malveillantes et des renseignements sur les affiliés. Opérant sous le modèle de Malware-as-a-Service (MaaS), ces deux malwares ont été ciblés dans le cadre d’une opération coordonnée par Microsoft Digital Crimes Unit (DCU), BitSight, Lumen et Mitsui Bussan Secure Directions (MBSD). L’objectif étant de démanteler l’ensemble des infrastructures connues, utilisées par les opérateurs et affiliés afin de perturber durablement leurs activités. En parallèle, le Centre européen de lutte contre la cybercriminalité (EC3) d’Europol, en collaboration avec plusieurs services répressifs européens, dont le BKA allemand ainsi que les polices néerlandaise et danoise, menaient des investigations sur Stealc dans le cadre de l’opération Endgame, avec le soutien d’IBM et de Proofpoint.

Les données de télémétrie d’ESET montrent qu’Amadey et Stealc étaient distribués à l’échelle mondiale, sans concentration géographique particulière. Pour Amadey, les taux de détection les plus élevés ont été observés en Inde, en Turquie, en Égypte, au Mexique et en Espagne. Concernant Stealc, les principaux pays touchés étaient les États-Unis, la Pologne et l’Italie. Dans le cadre de cette opération, ESET a partagé des renseignements techniques clés, notamment des informations sur les serveurs de commande et contrôle (C&C), les clés de chiffrement, les identifiants de campagne et de build, ainsi que des données statistiques issues de plusieurs années de suivi des deux familles de malwares.

« ESET surveille Amadey et Stealc depuis trois ans. Dans le cadre de cette opération, nous avons fourni des données couvrant la période du quatrième trimestre 2025 au premier semestre 2026, ainsi que des indicateurs techniques issus de nos analyses d’échantillons », précise Jakub Tomanek, chercheur chez ESET. « Nos systèmes automatisés ont permis d’identifier les artefacts les plus pertinents pour le suivi à grande échelle : infrastructures C&C, identifiants de build, clés de chiffrement, chemins d’URL et autres paramètres de configuration utilisés par les attaquants. »

Le partage de ces renseignements (IoC, clés, infrastructures, identifiants d’affiliation) permet aux forces de l’ordre de prioriser et de démanteler les infrastructures malveillantes avec un haut niveau de confiance.

Amadey est un chargeur de malwares modulaire, principalement utilisé pour déployer d’autres charges malveillantes sur les systèmes compromis. Il intègre également des fonctionnalités d’exfiltration de données et d’accès à distance. Stealc est quant à lui un infostealer, conçu pour dérober identifiants, cookies, portefeuilles de cryptomonnaies, extensions de navigateur et fichiers ciblés. Les deux malwares sont commercialisés sur des forums du darknet selon un modèle MaaS. Les affiliés disposent d’un panneau d’administration auto-hébergé qu’ils doivent déployer sur leur propre infrastructure, leur donnant un contrôle direct sur la collecte des données volées et la diffusion des charges utiles. Les modes de diffusion varient selon les affiliés, mais les analyses d’ESET montrent que les deux familles sont principalement propagées via de fausses mises à jour logicielles, des installateurs pirates et des chargeurs de malwares tiers.

Amadey repose sur un modèle à la demande. Les affiliés achètent une licence initiale puis paient un supplément à chaque génération d’une nouvelle version du malware, notamment lors d’un changement de serveur C&C. Le service, vendu 600 dollars en Bitcoin, inclut plusieurs modules optionnels : surveillance du presse-papiers, vol d’identifiants et accès distant via VNC. Chaque reconstruction est facturée 50 dollars supplémentaires.

Stealc adopte une approche plus flexible pour ses affiliés, avec une génération illimitée de nouvelles versions incluse dans l’abonnement. Cette formule facilite le renouvellement des infrastructures C&C et la création rapide de nouveaux échantillons. Stealc cible de nombreuses sources de données, notamment les navigateurs web, les clients de messagerie et FTP, les plateformes de jeux, les portefeuilles de cryptomonnaies et les extensions de navigateur. Le service est proposé sous forme d’abonnement, à partir de 1 000 dollars pour six mois.

Pour limiter les risques d’usurpation d’identité, les opérateurs d’Amadey et de Stealc imposaient des canaux de contact officiels aux affiliés potentiels. Amadey privilégiait les messages privés sur les forums où il était promu, tandis que Stealc utilisait à la fois les messageries privées des forums du darknet et Telegram.

ESET poursuivra la surveillance d’Amadey et de Stealc afin d’identifier toute tentative de reconstitution de leurs infrastructures à la suite de cette opération de démantèlement.

Pour plus de détails sur la perturbation d'Amadey et Stealc, consultez l'article de blog ESET Research, « ESET participe à une opération mondiale pour perturber Amadey et Stealc », publié sur WeLiveSecurity.com.

Répartition d'Amadey, carte thermique de détection (2025 à ce jour).

Répartition de Stealc, carte thermique de détection (2025 à ce jour).

Contact Presse :

Jolya COHOUNDO :  presse@eset-nod32.fr

À propos d'ESET

ESET®, entreprise européenne de cybersécurité reconnue mondialement, se positionne comme un acteur majeur dans la protection numérique grâce à une approche technologique innovante et complète. Fondée en Europe et disposant de bureaux internationaux, ESET combine la puissance de l'intelligence artificielle et l'expertise humaine pour développer des solutions de sécurité avancées, capables de prévenir et contrer efficacement les cybermenaces émergentes, connues et inconnues. Ses technologies, entièrement conçues dans l'UE, couvrent la protection des terminaux, du cloud et des systèmes mobiles, et se distinguent par leur robustesse, leur efficacité et leur facilité d'utilisation, offrant ainsi une défense en temps réel 24/7 aux entreprises, infrastructures critiques et utilisateurs individuels. Grâce à ses centres de recherche et développement et son réseau mondial de partenaires, ESET propose des solutions de cybersécurité intégrant un chiffrement ultra-sécurisé, une authentification multifactorielle et des renseignements approfondis sur les menaces, s'adaptant constamment à l'évolution rapide du paysage numérique.

Pour plus d’informations, consultez www.eset.com/fr 
et suivez-nous sur LinkedIn, Facebook et Instagram.