Europol slaat met operatie Endgame opnieuw toe: vijf arrestaties en serverinbeslagnames
09 april 2025
De strijd tegen cybercriminaliteit heeft een nieuwe slag toegebracht. Na de grootschalige botnetoperatie Operation Endgame in mei 2024, waarbij grote malwareverspreiders zoals IcedID, SystemBC, Pikabot, Smokeloader en Bumblebee werden uitgeschakeld, volgde begin 2025 een vervolgactie. Politiediensten in Noord-Amerika en Europa richtten hun pijlen op klanten van het Smokeloader-botnet, geleid door de acteur ‘Superstar’. Dit leidde tot arrestaties, huiszoekingen en serverinbeslagnames, mogelijk gemaakt door een databank die vorig jaar werd buitgemaakt.
Klanten van criminele diensten in het vizier
De actie concentreerde zich op gebruikers van de Smokeloader-betaal-per-installatiedienst. Deze dienst, opgezet door ‘Superstar’, stelde klanten in staat om toegang te krijgen tot computers van slachtoffers. Met die toegang installeerden zij schadelijke software voor uiteenlopende doeleinden, zoals het stelen van wachtwoorden via toetsregistratie, het activeren van webcams, het verspreiden van gijzelsoftware en het delven van cryptovaluta. Dankzij gegevens uit de in mei 2024 in beslag genomen databank konden autoriteiten deze klanten opsporen. Huiszoekingen en verhoren volgden, waarbij sommige verdachten ervoor kozen om mee te werken door toegang te geven tot digitale bewijzen op hun apparaten.
Van facilitators naar gebruikers
Waar de operatie in mei 2024 zich richtte op de top van de cybercriminele keten, zoals verspreiders van gijzelsoftware, verschuift de focus nu naar de vraagkant. Klanten die gebruikmaakten van de uitgeschakelde diensten worden nu aangepakt. Deze vervolgactie laat zien dat zelfs degenen die dachten anoniem te blijven niet veilig zijn. De in beslag genomen databank legde verbanden tussen online schuilnamen en echte identiteiten, wat leidde tot vijf aanhoudingen en meerdere verhoren. Sommige verdachten bleken de gekochte diensten zelfs door te verkopen met winst, wat extra lagen aan het onderzoek toevoegde.
Een lopende operatie
Operation Endgame is verre van voorbij. Nieuwe acties worden aangekondigd via operation-endgame.com, een speciale website waar burgers en verdachten informatie kunnen delen met de autoriteiten. Op 9 april 2025 benadrukten de betrokken diensten dat de jacht doorgaat. Verdachten die nog niet zijn opgepakt, krijgen de boodschap dat zij verantwoordelijk worden gehouden voor hun daden. De operatie begon op 27 mei 2024 en blijft wereldwijd cybercriminelen onder druk zetten.
Internationale samenwerking in Den Haag
Europol speelt een centrale rol in de coördinatie, ondersteund door de Gezamenlijke Cybercriminaliteit Actie Taskforce (J-CAT) in Den Haag. Vanuit het hoofdkwartier organiseerde Europol operationele vergaderingen en analysesessies. Forensische en analytische hulp versnelde het proces van informatie-uitwisseling tussen landen. Betrokken autoriteiten zijn onder meer de Koninklijke Canadese Rijdende Politie in Canada, de Politie van de Tsjechische Republiek in Tsjechië, de Deense Politie in Denemarken, de Nationale Politie (OFAC) in Frankrijk, het Federaal Kriminalamt en het Openbaar Ministerie Frankfurt am Main in Duitsland, de Nationale Recherche en Speciale Operaties van de Nederlandse Politie, en in de Verenigde Staten de Federale Recherche, de Geheime Dienst en de Defensie Criminele Onderzoeksdienst (DCIS). Eurojust droeg bij aan de juridische ondersteuning.

Een waarschuwing aan cybercriminelen
De acties tonen aan dat de autoriteiten niet alleen de aanbieders van criminele diensten aanpakken, maar ook de gebruikers. Klanten van Smokeloader beseffen nu dat hun gegevens niet veilig waren bij de criminelen van wie zij afhankelijk waren. Deze operatie, onderdeel van het EMPACT-programma van de EU, onderstreept de vastberadenheid om de hele keten van cybercriminaliteit te ontmantelen. De boodschap is duidelijk: niemand blijft buiten schot.
Bronnenoverzicht:
Bericht Europol
Website operation-endgame.com
Informatie EMPACT-programma


