SecBoard
Zurück zur Übersicht

Police cleans nearly 15,000 SocGholish-infected sites tied to Evil Corp

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Internationale Polizeibehörden haben fast 15.000 mit SocGholish infizierte WordPress-Websites bereinigt und über 100 Server stillgelegt. Diese Aktion richtete sich gegen das Botnet und die russische Cybercrime-Gruppe Evil Corp. Betreiber betroffener Websites sollten ihre Systeme umgehend überprüfen und Sicherheitsmaßnahmen verstärken.

Kurzfassung

Internationale Strafverfolgungsbehörden haben fast 15.000 mit SocGholish infizierte WordPress-Websites bereinigt. Diese Aktion zielte auf das SocGholish-Botnetz und die russische Cybercrime-Gruppe Evil Corp ab. Zudem wurden über 100 Server, die mit diesen Aktivitäten in Verbindung standen, vom Netz genommen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die WordPress-Websites betreiben, insbesondere Behörden, sind potenziell betroffen, wenn ihre Websites mit SocGholish infiziert waren. Die Evil Corp ist eine bekannte Cybercrime-Gruppe.

Warum relevant

Die Bereinigung von infizierten Websites und die Abschaltung von Servern reduziert die Angriffsfläche für SocGholish-Malware. Organisationen müssen sicherstellen, dass ihre Web-Infrastruktur nicht kompromittiert ist, um die Verbreitung von Malware zu verhindern und die Integrität ihrer Online-Präsenz zu wahren.

Realistisches Worst Case

Eine unentdeckte SocGholish-Infektion könnte zur Kompromittierung von Besucherdaten, zur Verbreitung weiterer Malware über die Website oder zur Nutzung der Website für weitere kriminelle Aktivitäten durch Evil Corp führen.

Handlungsempfehlung

Überprüfen Sie alle WordPress-Installationen auf Anzeichen einer SocGholish-Infektion oder anderer Kompromittierungen. Stellen Sie sicher, dass alle Systeme und Software auf dem neuesten Stand sind und dass robuste Sicherheitsmaßnahmen implementiert sind.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle WordPress-Installationen auf unbekannte oder verdächtige JavaScript-Injektionen, insbesondere in Header- oder Footer-Bereichen.
  • Scannen Sie Ihre Webserver und WordPress-Dateien mit aktuellen Antiviren- und Anti-Malware-Lösungen, die auf bekannte SocGholish-Signaturen prüfen.
  • Überprüfen Sie die Zugriffs- und Fehlerprotokolle Ihrer Webserver auf ungewöhnliche Aktivitäten, wie z.B. unerwartete Dateizugriffe oder HTTP-Anfragen von verdächtigen IP-Adressen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1189 Drive-by CompromiseHighnearly 15,000 malware-infected WordPress websites
PersistenceT1136 Create AccountLownot specified in the article
Offene Punkte
  • Die genauen Methoden, wie SocGholish die WordPress-Websites infiziert hat, sind nicht detailliert beschrieben.
  • Es wird nicht spezifiziert, welche spezifischen Schwachstellen in WordPress ausgenutzt wurden.
  • Die Art der Daten, die durch die Infektion potenziell kompromittiert werden könnten, ist nicht genannt.
  • Es gibt keine Informationen über die geografische Verteilung der infizierten Websites, außer dass es sich um internationale Bemühungen handelt.
  • Die genaue Anzahl der betroffenen Behörden ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir WordPress extern erreichbar?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Security