Operation Ramz зупинила фішингові та malware-сервери в MENA

INTERPOL повідомляє, що Operation Ramz завершилася 201 арештом і вилученням інфраструктури для фішингу та шкідливого ПЗ у регіоні MENA.

Ілюстрація Operation Ramz про зупинку фішингової та malware-інфраструктури

Operation Ramz, координована INTERPOL, зупинила частину фішингової та malware-інфраструктури на Близькому Сході й у Північній Африці. За підсумками операції повідомлено про 201 арешт.

Операція тривала з жовтня 2025 року до 28 лютого 2026 року, а результати INTERPOL опублікував 18 травня 2026 року. Слідчі ідентифікували 3 867 жертв, вилучили 53 сервери та назвали ще 382 підозрюваних для подальших дій. Це важливо не лише як серія арештів: були прибрані системи, які підтримували шахрайські схеми та доставку шкідливого ПЗ.

Для читачів Gridinsoft корисний сигнал полягає в самій інфраструктурі. INTERPOL описує сайти phishing-as-a-service, скомпрометовані пристрої для поширення загроз і приватні сервери з чутливою інформацією. Для користувача це часто виглядає як фальшива форма входу, підозріле перенаправлення або пристрій, який раптово бере участь у трафіку без відома власника.

Що показує Operation Ramz

Цей випадок нагадує, що фішингова сторінка рідко працює сама по собі. За видимою формою зазвичай стоять хостинг, скрипти, сховище викрадених даних і маршрутизація трафіку. Коли правоохоронці вилучають сервери, вони можуть виявити жертв, які не знали, що їхні пристрої вже втягнуті в атаку.

Домашнім користувачам і невеликим командам варто спочатку дивитися на домен. Якщо сторінка прийшла з реклами в пошуку, скороченого посилання або скопійованої інструкції підтримки, перевірте адресу до введення пароля. Після підозрілої відправки форми перегляньте завантаження браузера та активні сесії, а не вважайте, що ризик зник після закриття вкладки.

Для пристрою, який міг бути скомпрометований, реакція має бути конкретною: від’єднайте систему від мережі, перевірте розширення браузера й елементи автозапуску, а потім проскануйте її на шкідливе ПЗ. Якщо з цього пристрою виконували банківські або адміністративні дії, змініть облікові дані з чистої машини.

Пов’язаний контекст: Gridinsoft також писав, як фішинг кодом пристрою перетворює вхід Microsoft на крадіжку токенів. Це ще один приклад, коли атакувальники зловживають довіреними кроками входу замість гучного експлойта.

Джерела

  1. INTERPOL, “201 arrests in first-of-its-kind cybercrime operation in MENA region,” 18 травня 2026 року. Повідомлення

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.