欧洲刑警组织在“终局行动”最新阶段识别、标记并冻结了价值超过 4100 万欧元的涉案加密资产。此次行动还拆除了为 SocGholish、Amadey 和 StealC 提供支撑的基础设施,这三类恶意软件被用于窃取密码和加密钱包数据,并被用于诈骗、账户接管及勒索软件攻击。
三类恶意软件被指向同一条攻击链
欧洲刑警称,Amadey常被用作进入目标系统的初始入口,随后可投放其他恶意程序。SocGholish则与俄罗斯网络犯罪团伙 Evil Corp 有关联,常通过被攻陷网站上的虚假浏览器更新提示传播。执法部门表示,这两类工具通常出现在攻击链前段,后续可能导致钱包被清空,或演变为勒索事件。
文中提到,信息窃取型恶意软件会在受感染设备上隐蔽收集已保存密码、钱包文件、私钥和助记词。对加密资产持有者来说,这类工具的风险很直接。攻击者并不一定需要链上突破,只要拿到设备里的关键数据,就可能控制钱包。
326 台服务器和 142 个域名被停用
这次协同执法共停用了326 台服务器和142 个域名,并恢复了约2700 万条被盗凭证,涉及超过 38.5 万台被攻陷系统。行动期间,近1.5 万个受感染网站也被清理,��影响对象以中小企业网站为主。
参与支持行动的微软表示,仅在 5 月前两周,就发现有超过 14 万台电脑感染了 Amadey 和 StealC。微软数字犯罪部门还称,过去 9 个月内,已有 5 个采用“网络犯罪即服务”模式的独立组织被拆除。
加密钱包数据成为重点目标
报道指出,信息窃取型恶意软件已成为盗取加密资产的主要手法之一。除了传统钓鱼攻击,犯罪分子还会借助虚假 AI 工具、游戏平台主题以及盗版游戏插件传播恶意程序。微软表示,尽管 Amadey 和 StealC 由不同团伙开发,但它们运行在共享基础设施上,这也使得执法和技术团队能够在同一犯罪网络中同时打击两者。
“终局行动”较早阶段曾披露,已有超过 10 万个加密钱包的登录凭证被盗,但当时尚未被利用。进入这轮新阶段后,相关机构仍在持续切断攻击者控制能力,并已识别出超过 1.8 万台受害电脑。
执法部门提醒风险仍未消失
官方表示,此类行动可以明显干扰恶意软件网络,但要彻底清除相关威胁并不容易,原因是操作者往往会重新集结并快速调整。报道还提到,StealC 的一个新版本已在本月出现。
欧洲刑警及合作方建议潜在受害者使用 Have I Been Pwned 等服务,检查自己的登录凭证或加密钱包相关数据是否可能已经落入攻击者之手,并据此采取保护措施。

