Operation Ramz, координована INTERPOL, зупинила частину фішингової та malware-інфраструктури на Близькому Сході й у Північній Африці. За підсумками операції повідомлено про 201 арешт.
Операція тривала з жовтня 2025 року до 28 лютого 2026 року, а результати INTERPOL опублікував 18 травня 2026 року. Слідчі ідентифікували 3 867 жертв, вилучили 53 сервери та назвали ще 382 підозрюваних для подальших дій. Це важливо не лише як серія арештів: були прибрані системи, які підтримували шахрайські схеми та доставку шкідливого ПЗ.
Для читачів Gridinsoft корисний сигнал полягає в самій інфраструктурі. INTERPOL описує сайти phishing-as-a-service, скомпрометовані пристрої для поширення загроз і приватні сервери з чутливою інформацією. Для користувача це часто виглядає як фальшива форма входу, підозріле перенаправлення або пристрій, який раптово бере участь у трафіку без відома власника.
Що показує Operation Ramz
Цей випадок нагадує, що фішингова сторінка рідко працює сама по собі. За видимою формою зазвичай стоять хостинг, скрипти, сховище викрадених даних і маршрутизація трафіку. Коли правоохоронці вилучають сервери, вони можуть виявити жертв, які не знали, що їхні пристрої вже втягнуті в атаку.
Домашнім користувачам і невеликим командам варто спочатку дивитися на домен. Якщо сторінка прийшла з реклами в пошуку, скороченого посилання або скопійованої інструкції підтримки, перевірте адресу до введення пароля. Після підозрілої відправки форми перегляньте завантаження браузера та активні сесії, а не вважайте, що ризик зник після закриття вкладки.
Для пристрою, який міг бути скомпрометований, реакція має бути конкретною: від’єднайте систему від мережі, перевірте розширення браузера й елементи автозапуску, а потім проскануйте її на шкідливе ПЗ. Якщо з цього пристрою виконували банківські або адміністративні дії, змініть облікові дані з чистої машини.
Пов’язаний контекст: Gridinsoft також писав, як фішинг кодом пристрою перетворює вхід Microsoft на крадіжку токенів. Це ще один приклад, коли атакувальники зловживають довіреними кроками входу замість гучного експлойта.
Джерела
- INTERPOL, “201 arrests in first-of-its-kind cybercrime operation in MENA region,” 18 травня 2026 року. Повідомлення
