Международные правоохранительные органы очистили 14 971 взломанный сайт на WordPress и отключили 106 серверов и доменов, связанных с ботнетом SocGholish и группировкой Evil Corp. Для рынка это не просто красивая цифра в пресс-релизе: через такие сайты годами шёл массовый первичный доступ, который потом превращался в кражу данных, бэкдоры и вымогателей. Для русскоязычной IT-аудитории вывод неприятно практичный: даже «обычный» корпоративный сайт на WordPress может оказаться не витриной бизнеса, а входной точкой в чужую инфраструктуру.
Операция прошла при участии структур из Нидерландов, Канады, США и Германии, а координацию обеспечивали Europol и Eurojust, сообщает BleepingComputer. По данным издания, нидерландская полиция не только сняла вредоносный код с заражённых сайтов, но и удалила бэкдоры, через которые злоумышленники удерживали доступ. Владельцам ресурсов отдельно рекомендовали поменять учётные данные, включить многофакторную аутентификацию, удалить подозрительные аккаунты WordPress и обновить CMS. И это важный нюанс: речь идёт не о разовой «уборке», а о попытке выжечь инфраструктуру так, чтобы заражение не вернулось через неделю тем же маршрутом.
Сам ботнет SocGholish, также известный как FakeUpdates и GhoLoader, работает давно, как минимум с 2017 года. Схема у него одновременно примитивная и эффективная. Злоумышленники взламывают легитимные сайты, чаще всего на WordPress, встраивают вредоносный JavaScript и показывают посетителям фальшивые уведомления об обновлении браузера. Пользователь видит привычный сценарий вроде «обновите Chrome» или «установите обновление для браузера», скачивает файл, запускает его и сам открывает канал связи с атакующими. После этого заражённая машина становится не конечной целью, а перевалочной базой: на неё можно догружать следующий набор инструментов под конкретную задачу.
Именно это делает ботнет SocGholish особенно неприятным для компаний. Он не ограничивается одной вредоносной программой и не играет в узкую специализацию. Через него, по данным BleepingComputer, распространялись Dridex, DoppelPaymer, Empire, Koadic, Chtonic и Azorult. То есть один скомпрометированный сайт может стать началом цепочки, которая закончится банковским трояном, инфостилером, постэксплуатационным фреймворком или шифровальщиком. Для ИБ-команд это ещё один аргумент против расслабленного отношения к «маркетинговым» и «непрофильным» веб-ресурсам компании: злоумышленникам всё равно, где именно находится слабое звено, если через него можно дотянуться до сотрудника, подрядчика или клиента.
Связь с Evil Corp делает историю ещё более показательной. Эта российская кибергруппировка активна с 2007 года и давно фигурирует в расследованиях, связанных с Zeus и Dridex. Позже её связывали с операциями WastedLocker, Hades, Macaw Locker и Phoenix CryptoLocker. Если убрать романтику из криминальных хроник, получится простая вещь: перед нами не набор одиночных кампаний, а устойчивая экосистема, где старые схемы доставки вредоносов продолжают работать рядом с новыми инструментами монетизации. Поэтому удар по ботнету SocGholish важен не только сам по себе, но и как попытка сломать одну из проверенных логистических цепочек киберпреступного рынка.
Отдельно интересно, что операция стала частью более крупной кампании Operation Endgame. Это уже не первый её эпизод. В ноябре правоохранители, как сообщается, вывели из строя более 1 000 серверов, которые использовались в операциях с Rhadamanthys, VenomRAT и Elysium. Ранее под удар попадали инфраструктура вымогателей, клиенты и серверы Smokeloader, сервис AVCheck, а также DanaBot, IcedID, Pikabot, Trickbot, Bumblebee и SystemBC. Иными словами, силовики всё чаще бьют не по «громкому бренду» одной банды, а по обслуживающим слоям: загрузчикам, ботнетам, площадкам проверки детекта, промежуточным серверам. Для индустрии это, пожалуй, важнее очередного громкого ареста, потому что именно такая инфраструктура масштабирует атаки.
Реакция нидерландской стороны тоже звучит без лишнего героизма и довольно по делу. Представитель Национального подразделения по борьбе с высокотехнологичной преступностью Нидерландов Майкел Роллман заявил, что операция лишает преступников доступа к заражённым системам, снижает ущерб для граждан, компаний и организаций и уменьшает риск использования этих систем в атаках на критическую инфраструктуру. Ключевая фраза здесь не про «победу», а про «начало дальнейших действий против SocGholish». Это трезвая оценка: никто не делает вид, что ботнеты исчезают после одного пресс-релиза. Их инфраструктура распределена, партнёры заменяемы, а компрометация WordPress-сайтов остаётся дешёвым и массовым инструментом.
Для разработчиков и владельцев бизнеса из этой истории следует несколько неудобных, но полезных выводов. Во-первых, сайт на WordPress больше нельзя воспринимать как второстепенный актив, который достаточно «иногда обновлять». Если у компании есть публичный ресурс с формой обратной связи, блогом, личным кабинетом или просто заметным трафиком, он уже представляет ценность для злоумышленников. Во-вторых, защита не сводится к патчу ядра CMS: нужно смотреть на плагины, учётные записи, MFA, журналы входа, остаточные админ-аккаунты от подрядчиков и следы веб-шеллов. В-третьих, ИБ и DevOps стоит заранее договориться, кто именно отвечает за такие сайты. На практике этот вопрос часто повисает между маркетингом, внешней студией и системными администраторами, а злоумышленники как раз любят зоны коллективной безответственности.
Следующий этап, похоже, будет не в том, сколько ещё серверов удастся отключить, а в том, смогут ли правоохранители и индустрия сделать эксплуатацию WordPress в роли малварной раздачи слишком дорогой и короткоживущей. Пока этого не произошло, ботнет SocGholish остаётся напоминанием о банальном факте: одна фальшивая «обновлялка» на легитимном сайте до сих пор способна пробить периметр лучше, чем многие сложные APT-сценарии. Подробнее об операции и цифрах пишет .