Реклама
Селектел, перетяжка, 22.06
Селектел, перетяжка, 22.06
Селектел, перетяжка, 22.06

Операция Endgame отключила 106 серверов SocGholish и очистила почти 15 000 сайтов на WordPress

За операцией стоят правоохранительные органы Нидерландов, Канады, Германии и США. SocGholish — один из старейших JavaScript-даунлоудеров, который открывает путь к шифровальщикам и шпионскому ПО.

Обложка: Операция Endgame отключила 106 серверов SocGholish и очистила почти 15 000 сайтов на WordPress

Международная операция Endgame вывела из строя 106 серверов малвари SocGholish и очистила 14 971 заражённый сайт на WordPress. За действиями стоят правоохранительные органы Нидерландов, Канады, Германии и США.

Ключевые выводы

В рамках Operation Endgame отключены 106 серверов SocGholish и очищены 14 971 заражённый сайт на WordPress.

SocGholish (он же FakeUpdates) — JavaScript-даунлоудер, активен с 2017 года и доставляет шифровальщиков и шпионское ПО.

Распространяется через скомпрометированные сайты под видом обновлений Chrome, Firefox и популярного софта.

Связан с группами Evil Corp, LockBit, RansomHub, Dridex и Raspberry Robin.

Владельцам сайтов рекомендовано обновить CMS, сменить учётные данные и удалить подозрительные аккаунты.

Операция прошла в рамках инициативы Operation Endgame, запущенной в 2024 году для борьбы с ботнетами и криминальной инфраструктурой. Владельцам очищенных сайтов уже разосланы уведомления: обновить CMS, изменить пароли и удалить подозрительные учётные записи.

SocGholish — один из старейших JavaScript-даунлоудеров. Он заражает компьютеры через взломанные сайты, предлагая посетителям фальшивые обновления браузеров или популярного ПО. После установки малварь открывает начальный доступ к системе, который затем используется для атак шифровальщиками и шпионским ПО.

За годы активности за SocGholish закрепились множество имён: FakeUpdates, Gold Prelude, TA569 и UNC1543. Инфраструктура малвари тесно связана с группами Evil Corp, LockBit, RansomHub, Dridex и Raspberry Robin.

Как защитить свой сайт

  • Регулярно обновляйте WordPress, плагины и темы.
  • Используйте сложные уникальные пароли и двухфакторную аутентификацию.
  • Проверьте список администраторов и удалите подозрительные аккаунты.
  • Мониторьте файлы сайта на наличие внедрённого JavaScript-кода.
Часто задаваемые вопросы
1
Что такое SocGholish?

SocGholish — JavaScript-даунлоудер, известный также как FakeUpdates. Активен с 2017 года, заражает компьютеры через фальшивые обновления на скомпрометированных сайтах и открывает доступ для следующих стадий малвари.

2
Как пользователи заражаются?

Посетитель взломанного сайта видит поддельное уведомление об обновлении Chrome, Firefox или другого ПО. После запуска файла система заражается, а злоумышленники могут установить шифровальщик или шпионское ПО.

3
Что делать, если мой сайт в списке заражённых?

Обновите WordPress и все плагины до актуальных версий, смените пароли администраторов и хостинга, включите двухфакторную аутентификацию и проверьте файлы на наличие чужого кода.

Operation Endgame называет эту операцию началом дальнейших действий против SocGholish. Хотя часть инфраструктуры отключена, экосистема малвари включает аффилиатов и системы распределения трафика, поэтому угроза сохраняется. Подробности — в первоисточнике на The Hacker News.