Vyšetřovatelé smazali ze sítě tři nejnebezpečnější viry světa. Data ukradly stovkám tisíc lidí
Policisté ze šesti zemí spolu s Microsoftem odstavili infrastrukturu malwarů SocGholish, StealC a Amadey. Dohromady ukradly přes 24 milionů hesel.
Obsah článku
Koncem června 2026 oznámily vyšetřovací složky z Kanady, Dánska, Německa, Nizozemska, Velké Británie a USA pod koordinací Europolu a Eurojustu výsledky dosud největší fáze Operation Endgame. Cílem nebylo vymazat samotný kód tří malwarů, což v praxi ani nejde. Vyšetřovatelé místo toho rozbili část infrastruktury, která jejich provoz umožňovala: odstavili 326 řídicích serverů, převzali nebo zablokovali 142 domén a vyčistili 14 971 napadených webových stránek. Bez této infrastruktury ztratili provozovatelé části malwaru možnost komunikovat s nakaženými počítači, přijímat příkazy a získávat ukradená data. Podle policejních materiálů bylo kompromitováno nejméně 384 tisíc zařízení a z nich uniklo přes 24 milionů přihlašovacích údajů, souhrnný web operace uvádí dokonce 27 milionů.
Tři malwary, jeden útočný řetězec
Označení „nejnebezpečnější“ v případě SocGholish, StealC a Amadey nevychází z žádného formálního žebříčku. Oporu mu dává něco jiného: globální dosah, stovky tisíc obětí a klíčová role všech tří v řetězci, který končil krádeží dat nebo mohl vést k nasazení dalšího malwaru včetně ransomwaru.
Každý z nich plnil jinou funkci:
- SocGholish fungoval jako vstupní brána. Útočníci napadli legitimní weby postavené na WordPressu a podstrčili na ně falešnou výzvu k aktualizaci prohlížeče. Kdo ji stáhl, nevědomky si nainstaloval loader, který otevřel cestu dalšímu malwaru. Jen v rámci této operace policie vyčistila téměř 15 tisíc takto kompromitovaných stránek a odhalila 1,4 milionu uniklých přihlašovacích údajů k WordPress administracím.
- Amadey přebíral štafetu. Šířil se mimo jiné prostřednictvím phishingových kampaní, po spuštění kontaktoval řídicí server a stahoval další škodlivé komponenty, včetně samotného StealC. Fungoval jako univerzální zadní vrátka.
- StealC byl čistý infostealer. Vytahoval uložená hesla z prohlížečů, cookies, data z kryptopeněženek, e-mailových klientů i messengerů. Pořizoval také snímky obrazovky. Oběť přitom většinou nic nepoznala, nizozemská policie výslovně uvádí, že data byla odcizena „nepozorovaně“.
Klíčové zjištění Microsoftu: Amadey a StealC sdílely část stejné serverové infrastruktury. Právě to umožnilo zasáhnout proti oběma současně.
Proč do toho šel Microsoft, a co přesně udělal
Microsoft v této operaci nehrál jen roli technického konzultanta. Firma identifikovala více než 200 škodlivých domén a IP adres spojených s Amadey a StealC, k jejich analýze využila vlastní nástroje včetně AI a soudní cestou získala příkazy k převzetí nebo blokaci části domén. Podle firemního blogu se jí podařilo odpojit pachatele od více než 18 tisíc infikovaných počítačů.
Právní rozměr je podstatný. Microsoft podal civilní žalobu a prostřednictvím soudních příkazů fakticky převzal kontrolu nad částí infrastruktury. Jde o postup, který firma opakovaně používá proti kybernetické kriminalitě. Nejde o policejní pravomoc, ale o soukromoprávní nástroj, který může policejní zásah doplnit a urychlit.
Operace navíc neproběhla jednorázově. 18. června 2026 zveřejnila nizozemská policie samostatnou akci proti SocGholish. O šest dní později, 24. června, následovalo širší oznámení k Amadey a StealC. Proto se v různých zdrojích liší dílčí čísla, přestože celkový rozsah zahrnuje obě fáze dohromady.
Jak velký zásah to vlastně byl
Operace Endgame běží od roku 2024 a každá další vlna je větší než ta předchozí.
| Fáze | Období | Servery | Domény | Další opatření |
|---|---|---|---|---|
| První vlna | květen 2024 | 100+ | neuvedeno | koordinace FBI a partnerů |
| Druhá vlna | květen 2025 | ~300 | ~650 | 20 mezinárodních zatykačů |
| Třetí vlna | červen 2026 | 326 | 142 | 14 971 vyčištěných webů, 27 mil. loginů |
V červnové fázi 2026 dominovaly technické zásahy do infrastruktury. Zatčení veřejně oznámena nebyla, na rozdíl od loňské vlny, která přinesla dvacet mezinárodních zatykačů. U SocGholish veřejné materiály spojují část infrastruktury s ruskou skupinou Evil Corp. U Amadey a StealC Microsoft hovoří o oddělených kyberzločineckých skupinách, které sdílely společné zázemí.
Pro srovnání: když v roce 2021 mezinárodní koalice rozbila botnet Emotet, zasáhla přibližně 1,6 milionu infikovaných počítačů. Emotet se šířil hlavně spamovými e-maily s přílohami. Letošní trojice je jiná v tom, že funguje jako specializovaný servisní ekosystém: každý článek řetězce plní jinou roli a některé jeho části jsou poskytovány dalším pachatelům jako služba.
Co udělat hned teď
Hrozba není „navždy pryč“. Microsoft výslovně píše, že sleduje pokusy pachatelů obnovit infrastrukturu. Operace jim zásadně zkomplikovala práci a prodražila případný restart, ale samotný kód malwaru existuje dál.
Praktické kroky pro běžného uživatele:
- Ověřte si e-mail přes policejní nástroj Check your hack, stránka je v angličtině a nizozemštině, stačí zadat e-mailovou adresu.
- Pokud jste kdykoli klikli na falešnou aktualizaci prohlížeče nebo stahovali software z pochybného zdroje, změňte hesla ke všem účtům, které jste na daném zařízení používali. Nejen k jednomu, protože infostealer může ukrást přihlašovací údaje k více službám.
- Zapněte dvoufaktorové ověření všude, kde to jde. Začněte u e-mailu, banky a cloudových služeb.
- Provozujete WordPress? Okamžitě změňte přihlašovací údaje k administraci, smažte neznámé účty, aktualizujte vše a zapněte vícefaktorové přihlášení.
Zda jsou mezi oběťmi i čeští uživatelé, veřejné zdroje operace nepotvrzují ani nevyvracejí. Vzhledem ke globálnímu rozsahu kampaně a tomu, že zasažené weby i koncová zařízení byly po celém světě, to ale nelze vyloučit.
Rozbití infrastruktury tří malwarů neznamená konec infostealerů. Znamená to, že jejich provozovatelé přišli o servery, domény, přístup k obětem a podle údajů zveřejněných v rámci operace i o kryptoměny v hodnotě přes miliardu korun. Příště to budou muset vybudovat znovu a vyšetřovatelé budou sledovat každý pokus.