La operación Endgame interrumpe los servidores de SocGholish y limpia 14.971 sitios de WordPress – CYBERDEFENSA.MX

Las autoridades policiales holandesas, junto con sus homólogas de Canadá Alemania y EE. UU. han interrumpido la infraestructura maliciosa asociada con SocGholish y han limpiado casi 15.000 sitios web infectados de WordPress.

«Con estas acciones privamos a los ciberdelincuentes del acceso a sistemas informáticos infectados», Maikel Rollman, de la Unidad Nacional de Delitos de Alta Tecnología de los Países Bajos. dicho.

«Esto evita mayores daños a los sistemas digitales de ciudadanos, empresas y organizaciones de todo el mundo y limita la propagación de malware. También reduce el riesgo de que estos sistemas se utilicen para ciberataques a infraestructuras críticas y otros procesos sociales esenciales. Esto marca el comienzo de nuevas acciones contra SocGholish».

El derribo es parte de Operación finaluna iniciativa internacional en curso de aplicación de la ley para combatir las botnets y las infraestructuras criminales asociadas. Fue lanzado en 2024.

Como parte del esfuerzo, 106 servidores vinculados a SocGholish han sido desactivados y 14.971 sitios de WordPress han sido eliminados de las infecciones. Se ha notificado a los propietarios de sitios web para que actualicen su sistema de gestión de contenidos (CMS), cambien sus credenciales y eliminen cualquier cuenta sospechosa.

Activo desde 2017 y también conocido como FakeUpdates, SocGholish es un malware de descarga basado en JavaScript (JS) que normalmente sirve como conducto para el malware de siguiente etapa de varios actores de amenazas como Evil Corp (también conocido como DEV-0243, Indrik Spider y UNC2165), LockBit, RansomHub, Dridex y Raspberry Robin (también conocido como Roshtyak).

Ciberseguridad

Se distribuye a través de sitios web comprometidos haciéndose pasar por actualizaciones engañosas para navegadores web como Google Chrome o Mozilla Firefox y otro software popular. Los operadores del malware han sido rastreados bajo varios alias, como Gold Prelude, Mustard Tempest, Purple Vallhund, TA569 y UNC1543.

«Las infecciones de SocGholish normalmente se originan en sitios web comprometidos que han sido infectados de múltiples maneras diferentes», señaló Silent Push en un análisis del malware el año pasado. «Las infecciones de sitios web pueden implicar inyecciones directas, donde la entrega de carga útil de SocGholish inyecta JS cargado directamente desde una página web infectada o mediante una versión de la inyección directa que utiliza un archivo JS intermedio para cargar la inyección relacionada».

En noviembre de 2025, el lobo ártico reveló que los actores de amenazas de RomCom estaban utilizando SocGholish para entregar el Agente Mítico, destacando el uso de los servicios del intermediario de acceso inicial por parte de una amplia gama de actores con diversas motivaciones.

Sitios de WordPress comprometidos con SocGholish geolocalizados por IP por país

Orange Cyberdefense dijo que ha observado infecciones de SocGholish que entregan cargadores como Gholoader (otro cargador basado en JavaScript) y MintsLoader, que, a su vez, conducen al despliegue de cargas útiles adicionales como GhostWeaver, LockBit, AsyncRAT y NetSupport RAT.

«SocGholish utiliza un modelo de entrega en capas y se ha observado que permite múltiples categorías de cargas útiles de seguimiento», la empresa de ciberseguridad. dichoy agrega que el actor de amenazas también colabora con operadores de sistemas de distribución de tráfico (TDS) como TA2726.

Muchas de las instancias comprometidas de WordPress han sido modificadas para incluir infraestructura criminal operada por SocGholish, según la Fundación Shadowserver. La gran mayoría de los sitios pirateados estaban ubicados en Estados Unidos, seguidos por Alemania, Francia, India, Brasil, Singapur, Italia, Indonesia, Canadá y Vietnam.

«El abuso también incluye el uso de un proceso conocido como ‘Domain Shadowing’», dijo la organización sin fines de lucro. dicho. «Esta es una técnica en la que un actor de amenazas obtiene acceso al proveedor de DNS autorizado o al panel de cuenta del registrador para un dominio legítimo, y utiliza su acceso para crear silenciosamente subdominios adicionales debajo del dominio principal (‘apex’)».

«Estos subdominios maliciosos a menudo reciben nombres de host comunes que se ocultan a simple vista y se mezclan con la infraestructura DNS legítima del propietario del dominio, pero apuntarán a una infraestructura maliciosa externa operada por delincuentes, aprovechando efectivamente la reputación establecida de un dominio y dificultando que los defensores detecten o bloqueen fácilmente actividades ilícitas».

Una vista simplificada de los afiliados que llevan a las víctimas potenciales a SocGholish

Es más, los sitios web infectados con frecuencia son explotados por múltiples actores de amenazas, exponiendo a los visitantes desprevenidos del sitio a un sofisticado grupo de amenazas potenciales. El comportamiento malicioso exhibido por estos sitios está dictado por varios factores cruciales, incluido el país de origen del usuario, el tipo de navegador utilizado y el sistema operativo subyacente.

«TA569 compromete sitios web indiscriminadamente y es oportunista, aunque los sitios con mayor tráfico generan más víctimas», Proofpoint dicho. «El actor también ha comprometido sitios web en prácticamente todas las industrias, desde organizaciones sin fines de lucro y escuelas, hasta atención médica y hospitales, pasando por organizaciones legales y de bienes raíces».

La firma de inteligencia de amenazas DNS Infoblox describió a SocGholish como un marco JavaScript de múltiples etapas que convierte sitios web comprometidos en vehículos de entrega de malware de descarga automática. El marco está habilitado por cuatro pasos principales: adquisición de tráfico, filtrado de tráfico, señuelos de carga útil y ejecución de implante en el dispositivo.

Ciberseguridad

«TA569 compromete un gran número de sitios web», afirma. dicho. «Pero también aceptan tráfico de afiliados. Es una relación comercial clásica: cuando un usuario visita el sitio, el afiliado generalmente les toma las huellas digitales y luego pasa a las víctimas potenciales a SocGholish a través de un enlace integrado. A cambio, el afiliado recibirá un pago por estos ‘clientes potenciales’».

Algunos de los afiliados destacados que han vendido tráfico al marco SocGholish a lo largo de los años incluyen TA2726, Parrot TDS y JunkyTDS. Los actores de amenazas también han empleado ofertas comerciales como Keitaro y zTDS para filtrar el tráfico y redirigirlo a SocGholish, o enviarlo al sitio web original o cualquier otro contenido si el visitante del sitio comprometido no cumple con los criterios.

Los datos de Infoblox muestran que aproximadamente el 55% de sus clientes de la nube intentaron acceder a la infraestructura de SocGholish solo este año, y los ataques se dirigieron a casi «todos los sectores industriales» durante los últimos cinco meses. Algunas de las verticales más específicas incluyeron gobierno, educación, banca, atención médica, servicios no relacionados con TI, servicios financieros, consultoría de TI, servicios públicos, seguros y transporte.

«Esta distribución […] «Refuerza que SocGholish no es una amenaza de nicho limitada a una vertical», dijo la compañía. «En cambio, su ecosistema TDS y webinject a gran escala llega tanto al sector público como a entornos comercialmente importantes, lo que lo convierte en una amenaza ampliamente relevante en toda nuestra base de clientes».

Las autoridades interrumpen la botnet SocGholish de Evil Corp

El jueves, las autoridades desmantelaron una botnet, un marco de malware y confiscaron la infraestructura que Evil Corp y otros grupos de delitos cibernéticos utilizaban para robar datos e ingresar a varias redes.

El esfuerzo coordinado a nivel mundial se centró en SocGholish, un malware de varias etapas que ha comprometido sitios web, ha redirigido a los usuarios a sistemas de distribución de tráfico (TDS) y ha introducido malware en sus redes desde 2017.

«El malware establece un punto de apoyo inicial en las computadoras de las víctimas, conocido colectivamente como botnet, y luego es utilizado por actores de amenazas para atacar más con campañas de ransomware y espionaje», dijo la división cibernética del FBI en un comunicado.

Empresas de ciberseguridad, investigadores y funcionarios de Estados Unidos, Canadá, Alemania, Países Bajos y Europol desactivaron 106 servidores y remediaron casi 15.000 sitios que estaban infectados con el malware. Los funcionarios también desactivaron la botnet y notificaron a las víctimas.

Los sitios infectados con SocGholish, que están alojados principalmente en WordPress, estaban muy extendidos y brindaban servicios cotidianos, incluidos restaurantes y talleres de reparación de automóviles, según el policía nacional holandesa.

La botnet, también conocida como “FakeUpdates”, está vinculada al grupo ruso de cibercrimen Evil Corp. También proporcionó acceso inicial a otras variantes de ransomware, incluidos DoppelPaymer, WastedLoocker, Hades Ransomware, LockBit, RansomHub y otros, según Infobloxque participó en el derribo.

Proofpoint, que también participó en la interrupción, describió a Evil Corp como uno de los Los grupos de cibercrimen más destacados en funcionamiento y el «abuelo» de un tipo de amenaza que compromete sitios web y utiliza TDS para redirigir a los usuarios al malware.

Tras el derribo, el FBI emitió un anuncio de servicio publico advirtiendo sobre los ciberdelincuentes que utilizan TDS para ingresar a las redes de las víctimas en busca de ransomware u otras estafas financieras.

Los ciberdelincuentes redirigen el tráfico de los sitios para eludir los cortafuegos, ocultar su actividad, identificar víctimas potenciales y enviarlas a páginas de phishing para robar credenciales, iniciar estafas financieras, acceder a redes, distribuir otro malware y vender acceso a otros ciberdelincuentes, dijeron los funcionarios.

La acción policial fue parte de Operación finalun esfuerzo multinacional contra el ciberdelito desde 2024, y más específicamente para el FBI como parte de la Operación Riptide, una campaña en curso dirigida a los ciberdelincuentes y la infraestructura y las redes financieras que utilizan para cometer fraude.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.