Hollanda, ABD, Kanada ve Almanya polisi Evil Corp bağlantılı SocGholish zararlı yazılımını 14.971 WordPress sitesinden temizledi, 106 sunucu kapattı.
Ne oldu?
Uluslararası kolluk kuvvetleri, Evil Corp adlı Rus siber suç örgütüyle bağlantılı SocGholish zararlı yazılımını yaklaşık 15.000 WordPress sitesinden temizledi ve 100'ün üzerinde sunucuyu devre dışı bıraktı. Hollanda Ulusal Polisi (NHCTU), Kanada Kraliyet Atlı Polisi (RCMP), ABD Federal Soruşturma Bürosu (FBI), Almanya Federal Kriminal Polisi (BKA), Europol ve Eurojust tarafından desteklenen bu operasyon, "Operation Endgame" kapsamında gerçekleştirildi. SocGholish, 2017'den beri faaliyet gösteren ve "FakeUpdates" olarak da bilinen bir JavaScript zararlı yazılım çerçevesidir. Saldırganlar, ele geçirdikleri meşru WordPress sitelerine sahte tarayıcı veya yazılım güncelleme uyarıları enjekte ediyor; kullanıcılar "Güncelle" butonuna tıkladığında sistemlerine arka kapı yerleştiren zararlı bir yük indiriliyor. Yetkililer, enfekte sitelerin sahiplerini bilgilendirerek sitelerin temizlenmesine ve güvenli hale getirilmesine yardımcı oldu.
Neden önemli?
SocGholish yalnızca bağımsız bir zararlı yazılım değil; büyük fidye yazılımı saldırılarının ilk kapısını açan bir "ilk erişim aracısı" işlevi görüyor. Temizlenen 14.971 site ve kapatılan 106 komuta-kontrol sunucusu, Evil Corp'un yanı sıra LockBit, RansomHub, DoppelPaymer, WastedLocker ve Hades gibi gruplara kurumsal ağlara giriş imkanı sağlayan kritik bir enfeksiyon zincirini kopardı. Bu, saldırganların operasyon maliyetlerini artırırken gelecekteki kurban havuzunu daraltıyor. Ayrıca araştırmacılar yaklaşık 1,4 milyon WordPress sitesine ait giriş bilgisinin açığa çıktığını tespit etti; bu da operasyonun boyutunun yanı sıra zayıf parola yönetimi ve site güvenliğindeki sistemik sorunları da gözler önüne seriyor.
Kim veya ne etkileniyor?
Doğrudan etkilenenler arasında çoğunluğu küçük işletmelere ait — restoranlar, oto tamir atölyeleri ve benzeri hizmet siteleri — 14.971 WordPress sitesinin sahipleri ve bu siteleri ziyaret eden kullanıcılar yer alıyor. Sistemleri arka kapıyla enfekte olan kurumlar, fidye yazılımı, veri hırsızlığı veya mali kayıp riskiyle karşı karşıya kalıyor. SocGholish altyapısını işleten tehdit aktörü TA569, DEV-0206, Gold Prelude, Mustard Tempest ve UNC1543 gibi isimlerle takip ediliyor; bu grup, 2007'den beri faaliyet gösteren ve Zeus ile Dridex gibi zararlı yazılımların yanı sıra WastedLocker, Hades, Macaw Locker ve Phoenix CryptoLocker fidye yazılımlarıyla da bağlantılı olan Rus siber suç grubu Evil Corp ile ilişkilendiriliyor.
Ne yapılmalı?
WordPress site yöneticileri, temaları, eklentileri ve çekirdek yazılımı düzenli güncellemeli, yönetici panellerine çok faktörlü kimlik doğrulama (MFA) eklemeli, güçlü ve benzersiz parolalar kullanmalı, dosya bütünlüğü ve yetkisiz komut dosyaları için periyodik tarama yapmalıdır. Kullanıcılar ise rastgele sitelerde beliren "tarayıcınızı güncelleyin" uyarılarına asla tıklamamalı; güncellemeleri yalnızca tarayıcının resmi ayarlarından veya üreticinin sitesinden indirmelidir. Kuruluşlar için uç nokta koruma (EDR), ağ segmentasyonu, düzenli yedekleme ve e-posta güvenliği önlemleri hayati önem taşıyor. Açığa çıkan 1,4 milyon WordPress hesabı nedeniyle, benzer parolaların kullanıldığı diğer hesapların parolalarının acilen değiştirilmesi ve parola yöneticisi kullanılması şiddetle önerilir.