Agencias internacionales de aplicación de la ley limpiaron casi 15.000 sitios web WordPress infectados con malware y desmantelaron más de 100 servidores vinculados al botnet SocGholish y al grupo de ciberdelincuencia ruso Evil Corp. Esta acción conjunta, apoyada por Europol y Eurojust, forma parte de la Operación Endgame, una importante operación policial contra el cibercrimen que ahora se centra en interrumpir una cadena de infección clave relacionada con Evil Corp.
Las autoridades de los Países Bajos (NHCTU), Canadá (RCMP), Estados Unidos (FBI) y Alemania (BKA) limpiaron las infecciones del malware SocGholish de 14.971 sitios web WordPress comprometidos y pusieron fuera de línea 106 servidores y dominios. Mientras la policía neerlandesa eliminó el malware y las puertas traseras de los sitios infectados, también aconsejó a los propietarios de los sitios cambiar sus credenciales, habilitar la autenticación multifactor, eliminar cuentas desconocidas de WordPress y mantener su sitio WordPress actualizado.
"Con estas acciones privamos a los ciberdelincuentes del acceso a sistemas informáticos infectados. Esto evita daños adicionales a los sistemas digitales de ciudadanos, empresas y organizaciones en todo el mundo y limita la propagación del malware", dijo Maikel Rollman, de la Unidad Nacional de Delitos de Alta Tecnología de los Países Bajos. "También reduce el riesgo de que estos sistemas se utilicen para ciberataques contra infraestructuras críticas y otros procesos sociales esenciales. Esto marca el comienzo de nuevas acciones contra SocGholish".
El descargador de malware basado en JavaScript SocGholish (también rastreado como FakeUpdates y GhoLoader) se ha utilizado en ataques desde al menos 2017. Funciona secuestrando sitios web legítimos (principalmente sitios WordPress) y engañando a los visitantes para que descarguen cargas maliciosas, comúnmente disfrazadas como falsas actualizaciones del navegador. Cuando un usuario instala la actualización maliciosa, el malware abre una conexión con los atacantes, dándoles acceso al sistema infectado. SocGholish también se ha utilizado para implementar otras familias de malware, incluyendo Dridex, Doppelpaymer, Empire, Koadic, Chtonic y Azorult.
El malware ha sido vinculado anteriormente a Evil Corp, un grupo de ciberdelincuencia ruso activo desde 2007, asociado con las familias de malware Zeus y Dridex, y detrás de las operaciones de ransomware WastedLocker, Hades, Macaw Locker y Phoenix CryptoLocker. "Esto marca el comienzo de nuevas acciones contra SocGholish", añadió Rollman en un comunicado de prensa publicado hoy.
En noviembre, como parte de la Operación Endgame, las agencias de aplicación de la ley también desmantelaron más de 1.000 servidores utilizados por las operaciones de los botnets Rhadamanthys, VenomRAT y Elysium. Anteriormente, la Operación Endgame también se ha dirigido a infraestructura de ransomware, clientes y servidores del botnet Smokeloader, el sitio AVCheck y varias otras operaciones importantes de malware, incluyendo DanaBot, IcedID, Pikabot, Trickbot, Smokeloader, Bumblebee y SystemBC.


















Deja una respuesta