文章总结: 九国联合行动OperationEndgame成功摧毁了千余台恶意软件服务器,重创了Rhadamanthys、VenomRAT和Elysium等恶意软件的运营。此次行动瓦解了感染数十万计算机的犯罪网络,涉及数百万被盗凭证及高价值加密货币钱包。执法机构建议公众通过特定网站自查感染情况。
综合评分: 91
文章分类: 恶意软件,应急响应,威胁情报,安全大事件,漏洞分析
九国联合行动摧毁千余台恶意软件服务器
胡金鱼
嘶吼专业版
2025年11月25日 14:00
北京
在针对网络犯罪的国际行动“Operation Endgame”最新阶段中,来自九个国家的执法机构成功捣毁了1000余台服务器。这些服务器被用于Rhadamanthys信息窃取恶意软件、VenomRAT远程控制木马及Elysium僵尸网络的运营活动。
2025年11月10日至14日期间,警方在德国、希腊和荷兰的11处地点开展搜查行动,查封20个域名,并关停了1025台被上述恶意软件用于运营的服务器。
“Operation Endgame”此阶段还促成一项关键进展:2025年11月3日,希腊警方逮捕了一名与VenomRAT远程控制木马相关的核心嫌疑人。
欧洲刑警组织在发布的新闻稿中表示:“此次捣毁的恶意软件基础设施,关联着数十万台受感染计算机,其中包含数百万条被盗凭证。”
许多受害者并未察觉自己的系统已遭入侵。该信息窃取恶意软件的主谋,可访问这些受害者的超10万个加密货币钱包,其潜在价值高达数百万欧元。
欧洲刑警组织还建议公众通过“politie.nl/checkyourhack”和“haveibeenpwend.com”平台,查询自身计算机是否感染上述恶意软件。
Rhadamanthys 暗网网站显示查封通知
协助执法机构实施此次打击行动的Lumen公司“黑莲花实验室”(Black Lotus Labs)指出,Rhadamanthys恶意软件的运营活动自2023年起稳步扩张,2025年10月至11月期间增长态势尤为显著。
据Lumen监测,该恶意软件日均活跃服务器数量达300台,2025年10月峰值时更是达到535台。其中,美国、德国、英国和荷兰境内的服务器,占Rhadamanthys所有命令与控制(C2)服务器的60%以上。
值得注意的是,超60%的Rhadamanthys C2服务器未被VirusTotal平台检测到。这种隐蔽性推动了近期受害者数量激增——2025年10月,该恶意软件日均影响超4000个独立IP地址。
黑莲花实验室监测数据
Rhadamanthys信息窃取恶意软件的运营已遭瓦解,其“恶意软件即服务”模式的用户反馈称,已无法访问自身服务器。
Rhadamanthys的开发者也在Telegram消息中表示,他们认为德国执法机构是此次打击行动的主导方——原因是部署在欧盟数据中心的网页控制面板显示,在网络犯罪分子失去访问权限前,有德国IP地址进行过连接。
“Operation Endgame”此前已多次开展打击,曾查封100余台被各类恶意软件用于运营的服务器,涉及IcedID、Bumblebee、Pikabot、Trickbot及SystemBC等知名恶意软件家族。
该联合行动还针对勒索软件基础设施、AVCheck网站、Smokeloader僵尸网络的用户与服务器,以及DanaBot、IcedID、Pikabot、Trickbot、Smokeloader、Bumblebee、SystemBC等其他主要恶意软件运营活动采取了执法措施。
参考及来源:https://www.bleepingcomputer.com/news/security/police-disrupts-rhadamanthys-venomrat-and-elysium-malware-operations/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:嘶吼专业版 胡金鱼《九国联合行动摧毁千余台恶意软件服务器》