Una operación policial internacional ha logrado frenar una importante red de distribución de malware conocida como SocGholish. Las autoridades han limpiado 14.971 páginas webs infectadas y han desactivado 106 servidores y dominios utilizados por los ciberdelincuentes.

La actuación forma parte de Operation Endgame, una iniciativa internacional creada para combatir las redes que facilitan ataques de ransomware y otras formas de ciberdelincuencia. En esta operación participaron organismos de Países Bajos, Canadá, Estados Unidos y Alemania, con el apoyo de Europol y Eurojust.

SocGholish, también conocido como FakeUpdates, lleva activo desde 2017. Su funcionamiento se basa en engañar a los usuarios con falsas actualizaciones de programas o navegadores.

Ad

Falsas actualizaciones para infectar ordenadores

Los atacantes comprometían páginas web legítimas, muchas de ellas creadas con WordPress. Cuando una persona entraba en una de estas webs, podía aparecer un aviso que indicaba que su navegador necesitaba una actualización urgente.

El mensaje parecía real, pero el archivo descargado contenía malware. Si el usuario lo instalaba, los ciberdelincuentes conseguían acceso al dispositivo y podían descargar otras amenazas.

Este tipo de engaño es especialmente peligroso porque aparece dentro de páginas que, en principio, parecen normales y de confianza. Entre las webs afectadas había negocios comunes, como restaurantes y talleres de automóviles.

WordPress, uno de los principales objetivos

WordPress es uno de los sistemas más utilizados para crear páginas web. Su popularidad también lo convierte en un objetivo atractivo para los atacantes.

Los ciberdelincuentes accedían a las webs mediante contraseñas débiles, credenciales robadas o instalaciones sin actualizar. Una vez dentro, añadían código malicioso para mostrar los falsos avisos de actualización a los visitantes.

Las autoridades señalaron además que se habían filtrado credenciales relacionadas con alrededor de 1,4 millones de páginas web, lo que aumenta el riesgo de nuevos accesos no autorizados.

Durante la operación, los expertos eliminaron el malware y las puertas traseras encontradas en las webs afectadas. También avisaron a sus propietarios para que pudieran cambiar sus contraseñas y reforzar la seguridad.

SocGholish puede abrir la puerta al ransomware

SocGholish no suele ser el ataque final. Su función principal es entrar en el ordenador de la víctima y facilitar la instalación de otros programas maliciosos.

Después de la infección, los atacantes pueden robar información, conseguir credenciales, desplazarse por una red empresarial o instalar ransomware. Este último tipo de malware cifra los archivos de una organización y exige un pago para recuperarlos.

Las autoridades relacionan esta red con Evil Corp, un grupo de ciberdelincuentes conocido por utilizar otros programas maliciosos, como Zeus y Dridex, y por participar en campañas de ransomware y blanqueo de dinero.

SocGholish ha sido empleado como primera fase de ataques contra empresas y organizaciones de distintos sectores, incluidas infraestructuras críticas.

Más de cien servidores y dominios desactivados

La operación permitió retirar 106 servidores y dominios utilizados para mantener activa la red de SocGholish.

Al desactivar estos sistemas, las autoridades dificultan que el malware siga comunicándose con los atacantes y reciba nuevas instrucciones. También se interrumpe parte de la infraestructura que se utilizaba para distribuir nuevas infecciones.

Sin embargo, este tipo de amenazas puede volver a aparecer con nuevos dominios y servidores. Por eso, los investigadores insisten en que la prevención sigue siendo fundamental.

Cómo proteger una web de WordPress

Los propietarios de páginas web deben cambiar las contraseñas de acceso, activar la autenticación de dos factores y eliminar las cuentas de administrador que no reconozcan.

También es importante mantener actualizados WordPress, los temas y los complementos instalados. Las versiones antiguas pueden contener vulnerabilidades que los atacantes aprovechan para entrar en la web.

Además, conviene utilizar contraseñas diferentes para cada servicio y revisar de forma periódica los usuarios, archivos y cambios realizados en el sitio.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre