Una coalición policial internacional coordinada por Países Bajos, Canadá, EE.UU y Alemania, con el soporte de Europol y Eurojust, ha ejecutado una gran operación contra el grupo cibercriminal de origen ruso Evil Corp.
La acción, enmarcada dentro de la denominada ‘Operación Endgame’, ha logrado limpiar cerca de 15.000 páginas web legítimas que habían sido infectadas con el malware SocGholish y ha desactivado su red de servidores.
El modus operandi de esta banda se basaba en explotar brechas de seguridad en sitios vulnerables de WordPress para comprometerlos. Se estima que se han filtrado las credenciales de acceso de 1,4 millones de portales web a nivel global.
Una vez tomado el control de la página, los atacantes mostraban avisos falsos de actualización del navegador (técnica conocida como FakeUpdates) para engañar a los visitantes, instalar el código malicioso y obtener acceso remoto a sus ordenadores.
La intervención policial conjunta ha resultado en la retirada y toma de control de más de un centenar de servidores y dominios utilizados por la banda criminal.
Paralelamente, las fuerzas del orden eliminaron los accesos traseros (backdoors) de las páginas afectadas de servicios cotidianos (como restaurantes y talleres) e iniciaron una campaña de notificación masiva en colaboración con plataformas de ciberseguridad para alertar a los propietarios damnificados.
Una amenaza con una década de vida
SocGholish lleva operando activamente desde 2017 como vía de entrada principal para desplegar amenazas críticas, incluyendo distintas variantes de ransomware dirigidas contra infraestructuras estratégicas globales.
El mencionado malware está operado por un actor de amenazas de habla rusa, identificado como DEV-0206, Gold Prelude, Mustard Tempest, TA569 y UNC1543, que actúa como intermediario de acceso inicial y ha sido asociado con la infame banda Evil Corp, la cual se cree que está vinculada a su vez a la inteligencia rusa.
Las autoridades recuerdan a todos los administradores de WordPress la necesidad imperativa de actualizar sus sistemas, modificar credenciales y activar la autenticación multifactor para evitar futuras infecciones.

Deja una respuesta