Operation Endgame нанесе нов удар по екосистемата на SocGholish и руската киберпрестъпна група Evil Corp
Международните правоохранителни органи проведоха поредна мащабна фаза от операция Operation Endgame, в рамките на която бяха почистени близо 15 000 компрометирани WordPress сайта и бяха изведени от експлоатация над 100 сървъра и домейна, използвани от ботмрежата SocGholish и свързаната с нея руска група Evil Corp.
В операцията участват служби от Нидерландия, Германия, САЩ и Канада с подкрепата на Европол и Евроюст. Според властите са неутрализирани 106 сървъра и са премахнати зловредни компоненти от 14 971 компрометирани WordPress сайта.
SocGholish използва легитимни сайтове за разпространение на зловреден код
SocGholish, известен още като FakeUpdates или GhoLoader, функционира от поне 2017 г. и представлява JavaScript базиран механизъм за първоначално заразяване. Нападателите компрометират предимно WordPress сайтове и показват фалшиви съобщения за обновяване на браузъра.
След инсталиране на „актуализацията“ жертвите предоставят достъп до системите си, което позволява разпространението на допълнителен зловреден код. През годините SocGholish е използван за внедряване на Dridex, DoppelPaymer, Empire, Koadic, Chtonic и Azorult.
Връзка с Evil Corp
Изследователите отдавна свързват SocGholish с руската киберпрестъпна групировка Evil Corp, активна от 2007 г. Организацията стои зад кампании с Dridex и Zeus, както и зад операциите с рансъмуер WastedLocker, Hades, Macaw Locker и Phoenix CryptoLocker.
Според нидерландската Национална служба за борба с високотехнологичната престъпност операцията има за цел не само да прекъсне текущите атаки, но и да ограничи използването на заразени системи срещу критична инфраструктура и ключови обществени услуги.
Operation Endgame продължава
Настоящата акция е част от дългосрочната международна кампания срещу най-опасните зловредни екосистеми. През последните месеци Operation Endgame вече нанесе удари срещу инфраструктурата на DanaBot, IcedID, TrickBot, Pikabot, Bumblebee, SystemBC, Smokeloader, Rhadamanthys, VenomRAT и Elysium.
Собствениците на почистените WordPress сайтове са получили препоръки незабавно да сменят паролите си, да активират многофакторна автентикация, да премахнат непознати потребители и да поддържат платформите си актуализирани.









