CSIRT-CAN – Centro de Respuesta a Incidentes de Seguridad de Canarias

SocGholish: una red maliciosa de ataques

News image

Las autoridades han desmontado parte de una red maliciosa llamada SocGholish, también conocida como FakeUpdates, que llevaba años infectando páginas web —sobre todo WordPress— para engañar a visitantes y hacerles descargar malware.

Policías de Países Bajos, Canadá, Estados Unidos y Alemania, con apoyo de Europol y empresas privadas, lograron tumbar 106 servidores y dominios de control usados por SocGholish. Además, limpiaron casi 15.000 webs WordPress infectadas.

Este ataque funcionó a través de webs legítimas, utilizando vulnerabilidades conocidas o credenciales robadas , e insertaban códigos maliciosos. 

Cuando los usuarios veían el anuncio de actualización, instalaban el malware dando acceso a sus datos.

Este caso es particularmente importante ya que SocGholish era un virus que actúa como una puerta de entrada. Una vez en tu sistema, era capaz de acceder a cualquier archivo, instalar programas de espionaje, secuestra el sistema. 

Afecta principalmente a los propietarios de webs WordPress comprometidas y a usuarios que visitaban esas páginas. 

Además, confirmaron que SocGholish se introdujo en páginas con muchas visitas, así que el alcance potencial es grande. 

Las recomendaciones de las autoridades son claras: cambiar contraseñas, activar MFA, eliminar cuentas sospechosas y mantener WordPress actualizado.