🛡 Microsoft и Europol разобрали сборочный конвейер киберпреступности За две недели июня 2026 года международная операция демонтировала 326 серверов и 142 домена, обслуживавших сразу три крупные «киберпреступность как услуга» (CaaS) — SocGholish, Amadey и StealC. Ключевое изменение стратегии: бить не по отдельным инструментам, а по связующей инфраструктуре. В инвентарь попали 27 миллионов украденных учётных данных и €41 миллион в криптоактивах криминального происхождения, по данным therecord. SocGholish — маскирующийся под обновление браузера дроппер, который Europol привязывает к группе Evil Corp. Amadey — инструмент для закрепления и доставки других модулей. StealC — оппортунистический инфостилер, изымающий пароли, cookie и сессионные токены. Именно их комбинация и создавала конвейер: Amadey доставляет StealC, тот изымает учётные данные, а далее материал используется в целевых атаках и вымогательстве. Microsoft применила AI-классификаторы, обнаружив, что Amadey и StealC используют общую сетевую инфраструктуру, несмотря на разницу в целях и разработчиках. Только за первые две недели мая эти два штамма были зафиксированы на 140 000 заражённых машин по всему миру. Такой масштаб достигается модульной pay-as-you-go моделью распространения, где один изначальный доступ перепродаётся и эксплуатируется многократно — тремя разными операторами с разной монетизацией. Многолетнее коллекционирование IOC превратилось в замкнутый круг, где одни и те же хеши перекладывают из отчёта в отчёт. Этот захват показывает, что реальный рычаг не в количестве образцов, а в экономике связности: совместная инфраструктура Amadey и StealC была точкой структурного отказа всей сборки. Значит ли это, что показатели охоты за угрозами пора перевести с обнаружения конкретного образца на определение инфраструктурных пересечений, связывающих вредоносы друг с другом? #cybercrime #supplychain #Europol #Microsoft #malware