Разведка
Полиция очистила almost 15 000 сайтов SocGholish-infected, связанных с компанией Evil Corp.
Полиция очистила almost 15 000 сайтов SocGholish-infected, связанных с компанией Evil Corp.
BleepingComputer··3 мин чтения
Международные правоохранительные органы очистили nearly 15 000 зараженных malware-страниц WordPress и взял под контроль более 100 серверов связанных с ботнетом SocGholish и группой киберпреступлений Evil Corp. russkogo цифрового преступления. Эта совместная операция (поддерживаемая Europol и Eurojust) была частью операции Endgame, крупной правоохранительной операции, направленной на борьбу с киберпреступностью, теперь направленной на разрушение ключевого цепочка заражения связанной с Evil Corp. Власти Нидерландов (NHCTU), Канады (RCMP), США (FBI) и Германии (BKA) очистили malware-инфекции SocGholish из 14 971 зараженных WordPress-страниц и взалили под контроль 106 серверов и доменов. Хотя нидерландская полиция удалила malware и бэкдорс из зараженных сайтов, она также рекомендовала владельцам сайтов изменить свои пароли, включить многофакторную аутентификацию, удалить любые неизвестные WordPress-аккаунты и обновить свою WordPress-сайт. "С этими действиями мы лишаем киберкриминалов доступа к зараженным компьютерным системам. Это предотвращает дальнейшее повреждение цифровых систем граждан, бизнесов и организаций по всему миру и ограничивает возможности киберпреступников." "Распространение malware," said Maikel Rollman, Национального центра высоких технологий преступности Нидерландов. "Это также снижает риск того, что эти системы используются для атак в сегменте критической инфраструктуры и других важных социальных процессов. Это означает начало дальнейших действий против SocGholish." Социголыш - JavaScript-основанный malware downloader (также отслеживаемый как FakeUpdates и GhoLoader) был использован в атаках с не менее 2017 года, и он работает путем поджога законных сайтов (в основном WordPress-сайты) и обмана посетителей для скачания вредного payloads, обычно маскируемых как фейковые обновления браузера. Когда пользователь installing malicious update, malware открывает соединение с хакерами, предоставляя им доступ к зараженной системе. SocGholish также использовался для развертывания других семейств malware, включая Dridex, Doppelpaymer, Empire, Koadic, Chtonic и Azorult. Мैलвेयर связан с предыдущими ссылками на Evil Corp, российскую группу киберкриминалистов, активную с 2007 года, связанной с семействами malware Zeus и Dridex и заинтересованной в атаках WastedLocker, Hades и Ma. Совет по кибербезопасности: "Этот событие является началом дальнейших действий против SocGholish", заявил Ролмэн в пресс-релизе, опубликованном сегодня. В ноябре, как parte операции Endgame, правоохранительные органы также разобрали более 1 000 серверов, используемых Rhadamanthys, VenomRAT и Elysium malware-операциями. Раньше операция Endgame также направлялась против инфраструктуры ransomware, клиентов и серверов Smokeloader botnet, сайта AVCheck и различных других крупных malware-операций, включая DanaBot, IcedID, Pikabot, Trickbot, Smokeloader, Bumblebee и SystemBC. Каждый слой проверяйте до того, как атакующие это сделают. Были зафиксированы 54% успешных атак и сообщено об alerted на только 14%. Остальные прошли через вашу среду без видимого воздействия. Документ "Пикус" показывает, как тестирование взлома и атаки на проверяйте правила SIEM и EDR, чтобы угрозы не проникали в detection. — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
