Правоохранительные органы нескольких стран в рамках операции Endgame(откроется в новом окне) в очередной раз пресекли крупную вредоносную кампанию. Как следует из пресс-релиза нидерландской полиции(откроется в новом окне), на этот раз речь шла о вредоносном программном обеспечении под названием Socgholish, активном с 2017 года, которое распространялось российской хакерской группировкой Evil Corp среди посетителей в общей сложности 14 971 взломанного сайта на WordPress.
«Socgholish использует взломанные легитимные сайты на WordPress для распространения вредоносного ПО среди посетителей с целью получения несанкционированного доступа к их компьютерным системам», — говорится в сообщении. Сообщается, что среди взломанных веб-сайтов были сайты ресторанов, авторемонтных мастерских и других поставщиков услуг.
На соответствующих веб-сайтах Socgholish был замаскирован под обновление программного обеспечения. Посетителей, например, с помощью сообщения призывали установить важное обновление для их браузера. Те, кто подтверждал сообщение, вместо обновления браузера загружали вредоносное ПО в свою систему, после чего злоумышленники могли удаленно получить доступ к системе посетителя и загрузить дополнительный вредоносный код. Более подробные сведения о Socgholish можно найти в отчете Proofpoint(откроется в новом окне).
Учетные данные, похищенные с помощью вредоносного ПО
Согласно имеющейся информации, в рамках кампании Socgholish были скомпрометированы также многочисленные учетные данные. Пользователи могут проверить, затронуты ли они, с помощью сервиса проверки утечек данных HaveIBeenPwned. Согласно сообщению на веб-сайте сервиса(откроется в новом окне), HaveIBeenPwned в связи с Socgholish добавил в свою базу данных 154 000 адресов электронной почты и более полумиллиона паролей.
Почти 15 000 взломанных веб-сайтов, по данным полиции, были «очищены». Как именно проходила эта очистка, из сообщения не ясно. Однако соответствующие владельцы сайтов должны были быть уведомлены(откроется в новом окне). Им рекомендуется сменить свои учетные данные, использовать многофакторную аутентификацию, поддерживать свои сайты на WordPress в актуальном состоянии и удалять неизвестные учетные записи пользователей.
Кроме того, правоохранители по всему миру заявили, что отключили от сети 106 серверов, связанных с Socgholish, и конфисковали соответствующие домены. Помимо нидерландской полиции, в последних расследованиях в отношении Evil Corp и вредоносного ПО Socgholish также участвовали Европол, Евроюст, американское ФБР, немецкое БКА и канадская RCMP.