CSIRT-CAN – Centro de Respuesta a Incidentes de Seguridad de Canarias

SocGholish: Ein bösartiges Angriffsnetzwerk

News image

Behörden haben einen Teil des bösartigen Netzwerks SocGholish, auch bekannt als FakeUpdates, zerschlagen. Dieses Netzwerk infizierte jahrelang Webseiten – insbesondere WordPress-Seiten –, um Besucher zum Herunterladen von Schadsoftware zu verleiten. 

Polizeibehörden in den Niederlanden, Kanada, den USA und Deutschland konnten mit Unterstützung von Europol und privaten Unternehmen 106 Server und die Kontrolle über von SocGholish genutzte Domains übernehmen. 

Zudem wurden fast 15.000 infizierte WordPress-Webseiten bereinigt.
Der Angriff erfolgte über legitime Webseiten, nutzte bekannte Sicherheitslücken oder gestohlene Zugangsdaten und schleuste Schadcode ein. 

Sobald Nutzer die Update-Ankündigung sahen, installierten sie die Schadsoftware und gewährten so Zugriff auf ihre Daten.
Dieser Fall ist besonders wichtig, da SocGholish ein Virus mit einer Hintertür war.

Einmal auf dem System, konnte er auf beliebige Dateien zugreifen, Spyware installieren und das System übernehmen. 

Betroffen waren vor allem Betreiber kompromittierter WordPress-Webseiten und deren Besucher. Darüber hinaus bestätigten sie, dass SocGholish stark frequentierte Websites infiltriert hat, weshalb die potenzielle Reichweite beträchtlich ist.

Die Empfehlungen der Behörden sind eindeutig: Passwörter ändern, Zwei-Faktor-Authentifizierung aktivieren, verdächtige Konten löschen und WordPress stets aktuell halten.