22 lipca 2026
ESET uczestniczył w globalnej operacji wymierzonej w botnet Amadey i infostealera Stealc
Zespół analityków z ESET Research wsparł działania mające na celu zakłócenie funkcjonowania botnetu Amadey oraz infostealera Stealc, dostarczając analizy techniczne, informacje dotyczące infrastruktury oraz dane na temat operatorów korzystających z obu usług. Zarówno Amadey, jak i Stealc funkcjonują w modelu malware as a service (MaaS). Najwięcej wykryć Stealc odnotowano m.in. w Polsce.
Operacja została skoordynowana przez Microsoft Digital Crimes Unit (DCU), BitSight, Lumen oraz Mitsui Bussan Secure Directions (MBSD) i była ukierunkowana na całą znaną infrastrukturę sieciową wykorzystywaną przez operatorów korzystających z Amadey i Stealc, aby znacząco ograniczyć ich możliwości prowadzenia działalności cyberprzestępczej.
Równolegle Europejskie Centrum ds. Cyberprzestępczości Europolu (EC3), we współpracy z europejskimi organami ścigania, w tym niemieckim Federalnym Urzędem Kryminalnym oraz policją Holandii i Danii, prowadziło działania związane z analizą Stealc w ramach operacji Operation Endgame. W inicjatywę zaangażowane były również firmy IBM oraz Proofpoint.
Dane telemetryczne ESET wskazują, że Amadey był wykrywany globalnie, bez wyraźnego ukierunkowania na konkretny region świata. Najwyższe wskaźniki detekcji odnotowano w:
- Indiach,
- Turcji,
- Egipcie,
- Meksyku,
- Hiszpanii.
Podobnie sytuacja wyglądała w przypadku Stealc, który również był dystrybuowany na całym świecie. Najwięcej wykryć odnotowano w:
- Stanach Zjednoczonych,
- Polsce,
- Włoszech.
Distribution of Amadey – detection heatmap (od 2025 roku).

Distribution of Amadey – detection heatmap (od 2025 roku).

Distribution of Stealc – detection heatmap (od 2025 roku).
ESET wsparł operację, przekazując partnerom:
- analizy techniczne,
- dane statystyczne,
- informacje o znanych serwerach dowodzenia i kontroli (C&C),
- klucze szyfrujące,
- identyfikatory kampanii,
- identyfikatory kompilacji malware,
- dodatkowe informacje wywiadowcze dotyczące zagrożeń zgromadzone podczas wieloletniego monitorowania obu rodzin złośliwego oprogramowania.
ESET monitoruje zarówno botnet Amadey, jak i infostealera Stealc od trzech lat. Na potrzeby operacji przekazaliśmy statystyki obejmujące okres od czwartego kwartału 2025 roku do pierwszej połowy 2026 roku, a także wskaźniki techniczne i dane konfiguracyjne pozyskane z analizowanych próbek malware. Nasze zautomatyzowane systemy analizowały próbki Amadey i Stealc, identyfikując pola najbardziej przydatne do monitorowania tych zagrożeń na dużą skalę. Obejmowały one między innymi serwery C&C, identyfikatory kompilacji, klucze szyfrujące, ścieżki URL, identyfikatory kampanii oraz inne wartości wykorzystywane przez malware podczas komunikacji z infrastrukturą kontrolowaną przez atakujących
Jakub Tomanek
badacz ESET
Udostępnianie analiz technicznych, danych statystycznych oraz informacji wywiadowczych dotyczących zagrożeń, takich jak listy serwerów C&C, identyfikatory operatorów czy klucze szyfrujące, umożliwia organom ścigania identyfikację infrastruktury wykorzystywanej przez cyberprzestępców, ustalanie priorytetów działań oraz podejmowanie skutecznych działań operacyjnych z wysokim poziomem pewności.
Czym jest Amadey?
Amadey to modułowy loader malware, którego głównym zadaniem jest dostarczanie dodatkowego złośliwego oprogramowania na zainfekowane systemy. Oprócz tego oferuje również moduły umożliwiające wykradanie danych oraz zdalny dostęp do urządzeń ofiar.
Czym jest Stealc?
Stealc jest klasycznym przykładem usługi typu infostealer as a service. Oprogramowanie koncentruje się na kradzieży:
- danych uwierzytelniających,
- plików cookies,
- portfeli kryptowalutowych,
- rozszerzeń przeglądarek,
- plików odpowiadających wzorcom zdefiniowanym przez operatorów kampanii.
Obie rodziny malware są sprzedawane jako usługi i reklamowane na forach działających w darknecie. W obu ekosystemach operatorzy otrzymują własny panel administracyjny, który musi zostać uruchomiony na należącej do nich infrastrukturze serwerowej. Wymaga to określonych kompetencji technicznych, ale jednocześnie zapewnia bezpośrednią kontrolę nad wykradzionymi danymi oraz dystrybucją dodatkowych komponentów malware.
Choć ostateczne metody dystrybucji zależą od poszczególnych operatorów, telemetria ESET konsekwentnie wskazuje, że obie rodziny malware były rozpowszechniane za pomocą wielu różnych kanałów.
Najczęściej wykorzystywano:
- fałszywe aktualizacje oprogramowania,
- instalatory pirackiego oprogramowania,
- zewnętrzne loadery malware.
Model biznesowy Amadey
Amadey funkcjonował w modelu pay-per-rebuild. Operatorzy kupowali licencję, a następnie ponosili dodatkową opłatę za każdą nową kompilację malware, na przykład podczas zmiany serwera C&C. Innymi słowy, operatorzy Amadey nie udostępniali klientom narzędzia do samodzielnego generowania nowych wersji malware, a każda próbka była kompilowana na zamówienie dla konkretnego operatora.
Amadey oferował trzy dodatkowe moduły:
- moduł monitorowania schowka,
- moduł kradzieży danych uwierzytelniających,
- moduł zdalnego dostępu oparty na technologii VNC.
Koszt usługi wynosił 600 dolarów płatnych w Bitcoinie za pojedynczą licencję, natomiast każda dodatkowa kompilacja kosztowała 50 dolarów.
Model biznesowy Stealc
Stealc przyjął bardziej przyjazny dla operatorów model działania, oferując nieograniczoną liczbę nowych kompilacji malware w ramach abonamentu. Znacząco obniżało to koszt rotacji infrastruktury C&C i ułatwiało tworzenie nowych próbek złośliwego oprogramowania w zależności od potrzeb.
Stealc był zdolny do kradzieży danych przechowywanych przez:
- przeglądarki internetowe,
- klientów poczty elektronicznej,
- klientów FTP,
- platformy gamingowe,
- portfele kryptowalutowe,
- rozszerzenia przeglądarek.
Usługa była sprzedawana w modelu subskrypcyjnym, a najtańszy pakiet kosztował 1000 dolarów za sześciomiesięczny okres dostępu.
Chcąc ograniczyć ryzyko oszustw związanych z podszywaniem się pod ich działalność, operatorzy obu usług wyraźnie wskazywali na forach darknetowych wyłącznie oficjalne kanały kontaktu dla potencjalnych klientów. Operatorzy Amadey kierowali zainteresowanych do prywatnych wiadomości na forum, na którym promowano usługę, natomiast operatorzy Stealc wykorzystywali prywatne wiadomości na forach darknetowych lub komunikator Telegram.
ESET będzie nadal monitorował obie rodziny malware oraz śledził wszelkie próby odbudowy infrastruktury wykorzystywanej przez cyberprzestępców po przeprowadzonej operacji zakłócenia ich działalności.
Więcej informacji na temat działań wymierzonych w Amadey i Stealc można znaleźć na blogu ESET Research w artykule „ESET takes part in global operation to disrupt Amadey and Stealc” opublikowanym w serwisie WeLiveSecurity.

Bartosz Różalski
senior product manager ESET
Masz pytania?
Skontaktuj się ze mną:
rozalski.b@dagma.pl
32 259 11 37