Операция Endgame отключила 106 серверов SocGholish и очистила почти 15 000 сайтов на WordPress
За операцией стоят правоохранительные органы Нидерландов, Канады, Германии и США. SocGholish — один из старейших JavaScript-даунлоудеров, который открывает путь к шифровальщикам и шпионскому ПО.
Новости TprogerМеждународная операция Endgame вывела из строя 106 серверов малвари SocGholish и очистила 14 971 заражённый сайт на WordPress. За действиями стоят правоохранительные органы Нидерландов, Канады, Германии и США.
Ключевые выводы
В рамках Operation Endgame отключены 106 серверов SocGholish и очищены 14 971 заражённый сайт на WordPress.
SocGholish (он же FakeUpdates) — JavaScript-даунлоудер, активен с 2017 года и доставляет шифровальщиков и шпионское ПО.
Распространяется через скомпрометированные сайты под видом обновлений Chrome, Firefox и популярного софта.
Связан с группами Evil Corp, LockBit, RansomHub, Dridex и Raspberry Robin.
Владельцам сайтов рекомендовано обновить CMS, сменить учётные данные и удалить подозрительные аккаунты.
Операция прошла в рамках инициативы Operation Endgame, запущенной в 2024 году для борьбы с ботнетами и криминальной инфраструктурой. Владельцам очищенных сайтов уже разосланы уведомления: обновить CMS, изменить пароли и удалить подозрительные учётные записи.
SocGholish — один из старейших JavaScript-даунлоудеров. Он заражает компьютеры через взломанные сайты, предлагая посетителям фальшивые обновления браузеров или популярного ПО. После установки малварь открывает начальный доступ к системе, который затем используется для атак шифровальщиками и шпионским ПО.
За годы активности за SocGholish закрепились множество имён: FakeUpdates, Gold Prelude, TA569 и UNC1543. Инфраструктура малвари тесно связана с группами Evil Corp, LockBit, RansomHub, Dridex и Raspberry Robin.
Как защитить свой сайт
- Регулярно обновляйте WordPress, плагины и темы.
- Используйте сложные уникальные пароли и двухфакторную аутентификацию.
- Проверьте список администраторов и удалите подозрительные аккаунты.
- Мониторьте файлы сайта на наличие внедрённого JavaScript-кода.
Часто задаваемые вопросы
Что такое SocGholish?
SocGholish — JavaScript-даунлоудер, известный также как FakeUpdates. Активен с 2017 года, заражает компьютеры через фальшивые обновления на скомпрометированных сайтах и открывает доступ для следующих стадий малвари.
Как пользователи заражаются?
Посетитель взломанного сайта видит поддельное уведомление об обновлении Chrome, Firefox или другого ПО. После запуска файла система заражается, а злоумышленники могут установить шифровальщик или шпионское ПО.
Что делать, если мой сайт в списке заражённых?
Обновите WordPress и все плагины до актуальных версий, смените пароли администраторов и хостинга, включите двухфакторную аутентификацию и проверьте файлы на наличие чужого кода.
Operation Endgame называет эту операцию началом дальнейших действий против SocGholish. Хотя часть инфраструктуры отключена, экосистема малвари включает аффилиатов и системы распределения трафика, поэтому угроза сохраняется. Подробности — в первоисточнике на The Hacker News.