Міжнародна правоохоронна операція під кодовою назвою Operation Endgame завдала потужного удару по інфраструктурі шкідливого програмного забезпечення SocGholish. Спільними зусиллями кіберполіції Нідерландів (Netherlands National High Tech Crime Unit), Німеччини, США та Канади було заблоковано ключові сервери зловмисників та очищено 14 971 компрометований вебсайт на базі CMS WordPress. Цей крок значно знизив спроможність хакерів використовувати популярні вебплатформи для зараження корпоративних мереж по всьому світу.

Operation Endgame ліквідувала сервери SocGholish та очистила сайти WordPress

Шкідливе ПЗ SocGholish (також відоме в колах аналітиків як TA569) є одним із найнебезпечніших інструментів початкового доступу (Initial Access Broker). Зловмисники роками компрометували вразливі вебсайти на WordPress, впроваджуючи в їхній код шкідливі скрипти JavaScript. Коли звичайний користувач заходив на такий сайт, йому демонструвалося фальшиве вікно оновлення веббраузера (наприклад, Google Chrome чи Firefox) або плагінів типу Adobe Flash Player. Після завантаження та запуску цього "оціночного" файлу в систему проникав завантажувач, який згодом розгортав утиліти віддаленого адміністрування на кшталт NetSupport RAT, інструменти тестування на проникнення Cobalt Strike або безпосередньо віруси-вимагачі.

Успіх цієї операції полягає не лише в конфіскації серверів управління (C2), а й у масовому очищенні кінцевих точок. Правоохоронці розробили та застосували автоматизовані методи очищення інфікованих файлів на тисячах легітимних сайтів, які власники не могли або не вміли адмініструвати належним чином. За словами представників кіберполіції Нідерландів, такі превентивні дії позбавляють кіберзлочинців доступу до вже скомпрометованих систем, запобігаючи подальшому розгортанню здирницького софту (ransomware) в мережах організацій, чиї співробітники могли завантажити фальшиві оновлення.

З технічного погляду, загроза SocGholish є надзвичайно підступною для корпоративного сектору. Співробітники компаній, відвідуючи звичні робочі або новинні сайти (які були непомітно зламані), ставали жертвами атак типу drive-by download. Оскільки завантажений файл маскувався під легітимний апдейт браузера і часто підписувався дійсними цифровими сертифікатами (для обходу захисту Windows SmartScreen), користувачі власноруч запускали шкідливий код. Це дозволяло хакерам обходити традиційні периметрові засоби захисту та отримувати первинний плацдарм у внутрішній мережі підприємства.

Operation Endgame демонструє зміну стратегії правоохоронних органів: замість простого спостереження та арештів окремих виконавців, фокус зміщується на активне руйнування технічної інфраструктури та усунення наслідків компрометації (active remediation). Проте, аналітики з кібербезпеки попереджають, що угруповання TA569 володіє значними ресурсами та може спробувати відновити роботу з використанням нових доменів та модифікованих скриптів обходу виявлення.

Що це означає на практиці

Для захисту корпоративної інфраструктури від атак типу drive-by download та наслідків активності SocGholish, пентест-команда рекомендує вжити таких заходів:

  • Провести аудит та моніторинг корпоративних вебсайтів: Якщо ваша компанія використовує WordPress, негайно перевірте цілісність усіх файлів теми та плагінів. Використовуйте утиліти контролю цілісності, такі як WPScan, та налаштуйте оповіщення про несанкціоновану зміну файлів конфігурації чи появу стороннього коду JavaScript.
  • Впровадити сувору політику запуску файлів: Налаштуйте групові політики (GPO) або рішення класу EDR для блокування запуску нетипових скриптів (наприклад, .js, .vbs, .wsf, .hta) безпосередньо з тимчасових папок користувачів (AppData\Local\Temp тощо). SocGholish часто використовує саме такі сценарії для початкового закріплення.
  • Обмежити права користувачів та налаштувати Software Restriction Policies: Звичайні працівники не повинні мати прав локального адміністратора. Додатково заблокуйте можливість виконання завантажених з інтернету виконуваних файлів, які не мають довіреного корпоративного цифрового підпису.
  • Контролювати вихідний трафік та DNS-запити: Налаштуйте DNS-фільтрацію на рівні шлюзу для блокування звернень до новостворених або підозрілих доменів (DGA). Оскільки сервери C2 для SocGholish часто змінюються, блокування невідомих категорій вебсайтів допоможе запобігти передачі телеметрії зловмисникам.
  • Навчання персоналу та симуляція атак: Проведіть регулярні тренінги з фішингу та соціальної інженерії, окремо акцентуючи увагу на тому, що легітимні оновлення браузерів Google Chrome, Mozilla Firefox чи Microsoft Edge ніколи не постачаються у вигляді окремих файлів .js чи .exe, які потрібно вручну завантажувати з випадкових сайтів.