SocGholish

SocGholish: Europol colpisce la rete che ha compromesso 1,44 milioni di siti WordPress

Europol ha annunciato nuovi risultati dell’operazione Endgame, con un intervento mirato contro l’infrastruttura criminale dietro il malware SocGholish. L’azione ha portato al sequestro di 106 domini e server e alla bonifica di 14.971 siti WordPress compromessi.

Il dato più pesante riguarda però la scala dell’attacco: nell’arco di tre anni il gruppo avrebbe violato oltre 1,44 milioni di siti WordPress, distribuendo codice malevolo e contenuti di phishing in 187 Paesi e territori.

3 年入侵 144 万个 WordPress 网站:欧洲刑警组织成功对恶意木马 SocGholish 网络犯罪团伙实施打击

L’operazione contro SocGholish mostra quanto può essere estesa una compromissione WordPress

L’azione coordinata ha colpito una rete usata per diffondere il trojan SocGholish attraverso siti WordPress compromessi. Oltre alla rimozione dei contenuti malevoli da quasi 15 mila siti, il quadro tecnico pubblicato dagli operatori coinvolti mostra una campagna di compromissione di massa costruita per durare nel tempo e colpire su scala globale.

Tra il 17 maggio 2023 e il 25 maggio 2026, gli attaccanti avrebbero compromesso più di 1.440.000 siti WordPress. L’infrastruttura coinvolta tocca 1.550 ASN, 1.134.542 domini e 271.176 indirizzi IP, numeri che aiutano a capire perché questo malware sia rimasto così pervasivo e difficile da contenere.

  • Sequestrati 106 domini e server usati dall’infrastruttura criminale.
  • Bonificati 14.971 siti WordPress con codice malevolo già iniettato.
  • Campagna attiva in 187 Paesi e territori.
  • Oltre 1,44 milioni di siti compromessi nell’arco di tre anni.
Malware coinvolto
SocGholish
Intervallo temporale monitorato
Dal 17 maggio 2023 al 25 maggio 2026
Entità di rete toccate
1.550 ASN
La dimensione dell’attacco conferma che WordPress resta un bersaglio ad altissimo volume quando credenziali, pannelli di gestione e componenti aggiuntivi non sono protetti in modo rigoroso.
L’operazione è stata affiancata anche da Shadowserver, che ha pubblicato ulteriori dettagli tecnici sul funzionamento della campagna.
Numeri principali dell’operazione
Domini e server sequestrati
106
Siti WordPress bonificati
14.971
Siti WordPress compromessi in totale
Oltre 1,44 milioni
Domini coinvolti
1.134.542
Indirizzi IP coinvolti
271.176
Copertura geografica
187 Paesi e territori

Password spraying, brute force e domain shadowing sono stati al centro della campagna

Gli attaccanti avrebbero combinato più tecniche per automatizzare gli accessi e aumentare la probabilità di successo: password spraying, attacchi brute force, uso di credenziali esposte e sfruttamento di vulnerabilità. Una volta ottenuto l’accesso, inserivano codice malevolo e file di phishing nei siti compromessi, trasformandoli in canali di distribuzione del trojan.

Un elemento particolarmente rilevante è l’uso del domain shadowing, una tecnica meno visibile rispetto ai classici domini usa e getta. In pratica gli aggressori compromettono registrar o pannelli di gestione dei domini e creano sotto-domini malevoli all’interno di domini legittimi.

  • Uso combinato di password spraying e brute force per colpire grandi volumi di siti.
  • Sfruttamento di vulnerabilità e credenziali deboli o riutilizzate.
  • Inserimento di codice malevolo e file di phishing nei siti violati.
  • Creazione di sotto-domini nascosti su domini legittimi tramite domain shadowing.
Obiettivo finale
Distribuire il malware tramite siti apparentemente affidabili
Canali di diffusione
Email di phishing e risultati sponsorizzati sui motori di ricerca
Il punto più insidioso non è solo l’infezione del sito, ma il fatto che un dominio legittimo possa diventare un veicolo credibile per distribuire malware.
Per chi gestisce WordPress, il messaggio è semplice: aggiornamenti costanti, protezione delle credenziali e controllo del pannello dominio sono oggi misure di base, non più opzionali.
Che cosa osservare su un sito WordPress
Credenziali amministrative
Devono essere uniche, robuste e protette con autenticazione a più fattori
Plugin e temi
Vanno aggiornati rapidamente per ridurre il rischio di exploit
Pannello dominio e hosting
È un punto critico perché può essere usato per creare sotto-domini malevoli
Monitoraggio file
Serve a rilevare iniezioni di script e pagine di phishing

Altre notizie da leggere

Condividi con i tuoi amici

Lascia una risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.

Verified by ExactMetrics