Page d'accueilCentre d'actualités LBank
47 M$ en crypto gelés suite à un démantèlement mondial d'infostealers : Europol
47m-in-crypto-frozen-in-global-infostealer-takedown-europol
47 M$ en crypto gelés suite à un démantèlement mondial d'infostealers : Europol
La police a démantelé SocGholish, Amadey et StealC, des logiciels malveillants qui dérobent les portefeuilles de cryptomonnaies et les mots de passe, gelant 41 millions d'euros en crypto-actifs.
2026-06-25 Source:decrypt.co

En bref

  • Une opération mondiale des forces de l'ordre a gelé plus de 41 millions d'euros (47 millions de dollars) en cryptomonnaies criminelles dans le cadre de l'Opération Endgame, a annoncé Europol mercredi.
  • L'opération a démantelé l'infrastructure derrière trois familles de logiciels malveillants, SocGholish, Amadey et StealC, qui volent des mots de passe et des données de portefeuilles crypto pour alimenter la fraude et les rançongiciels.
  • La police a mis hors service 326 serveurs et 142 domaines, et a récupéré quelque 27 millions d'identifiants volés sur plus de 385 000 systèmes infectés.

Une répression mondiale des logiciels malveillants de "cybercriminalité en tant que service" qui vident discrètement les portefeuilles crypto a gelé des dizaines de millions de dollars de fonds volés.

Les forces de l'ordre ont identifié, signalé et gelé plus de 41 millions d'euros (environ 47 millions de dollars) en actifs crypto criminels lors de la dernière phase de l'Opération Endgame, a déclaré Europol mercredi. Cette opération multinationale de deux semaines a démantelé l'infrastructure derrière trois familles de logiciels malveillants : SocGholish, Amadey et StealC.

Tous trois ciblent les utilisateurs de cryptomonnaies. StealC, un infostealer vendu en tant que service depuis 2023, collecte les mots de passe, les cookies de navigateur et les données de portefeuilles crypto des machines infectées. Son panneau de contrôle comprenait même un plugin qui tentait de déchiffrer les phrases de récupération des portefeuilles MetaMask des victimes, ont découvert les chercheurs de Proofpoint.

Amadey établit le point d'ancrage initial et déploie d'autres logiciels malveillants, tandis que SocGholish, lié au groupe russe Evil Corp, infecte les gens par le biais de fausses invites de mise à jour de navigateur sur des sites web piratés. Ensemble, ils constituent le front des attaques qui se terminent par des portefeuilles vidés, des prises de contrôle de comptes et des rançongiciels.

La police a mis hors service 326 serveurs et 142 domaines, récupéré près de 27 millions d'identifiants volés sur plus de 385 000 systèmes compromis, et nettoyé près de 15 000 sites web infectés, dont beaucoup appartiennent à de petites entreprises. Microsoft, partenaire de l'opération, a lié Amadey et StealC à plus de 140 000 ordinateurs infectés dans le monde entier rien que les deux premières semaines de mai.

Que sont les infostealers ?

Les infostealers sont devenus une voie principale vers les cryptomonnaies volées, dérobant discrètement les fichiers de portefeuille, les clés privées et les phrases de récupération des appareils des victimes. Ils utilisent une variété de vecteurs pour cibler les utilisateurs de cryptomonnaies, y compris de faux outils d'IA, des fonds d'écran Steam et des mods de jeux piratés.

L'ampleur de l'exposition est vaste. Une précédente action de l'Opération Endgame à la fin de l'année dernière a permis de découvrir les données de connexion de plus de 100 000 portefeuilles crypto, volées aux victimes mais pas encore vidées.

L'unité de lutte contre la cybercriminalité de Microsoft a déposé séparément une plainte aux États-Unis pour racket qui, pour la première fois, a traité deux familles de logiciels malveillants comme une seule conspiration criminelle. En utilisant des outils d'IA, y compris Copilot, pour analyser les logiciels malveillants, les enquêteurs ont découvert qu'Amadey et StealC, bien que créés par des criminels différents, fonctionnaient sur une infrastructure partagée, permettant à Microsoft d'inculper les facilitateurs des deux opérations en vertu de la loi RICO et de perturber plus de 200 serveurs de commande et de contrôle. Depuis, elle a identifié plus de 18 000 ordinateurs victimes et a commencé à couper le contrôle des attaquants.

L'Unité de lutte contre la cybercriminalité de Microsoft a démantelé cinq opérations en neuf mois qui permettaient la cybercriminalité en tant que service (CaaS).

La cybercriminalité repose sur la coordination. La perturber exige la même approche, en travaillant avec des partenaires pour démanteler les systèmes qui rendent ces attaques… pic.twitter.com/b7ZVqdCatY

— Microsoft On the Issues (@MSFTIssues) 24 juin 2026

De telles opérations de démantèlement tuent rarement les logiciels malveillants de manière définitive, et les opérateurs ont tendance à se regrouper, StealC ayant livré une nouvelle version pas plus tard que ce mois-ci. Pour l'instant, Europol et ses partenaires acheminent les alertes aux victimes via des services comme Have I Been Pwned, afin que les utilisateurs puissent vérifier si leurs identifiants, et les clés de leurs portefeuilles, sont déjà entre les mains de criminels.