De Nederlandse politie heeft tijdens een internationale operatie servers van het SocGholish-botnet offline gehaald en diverse domeinnamen overgenomen. Bij het opschonen van geïnfecteerde WordPress-sites in Nederland is de hackbevoegdheid ingezet, zo heeft de politie zelf bekendgemaakt.
Het SocGholish-botnet infecteert gehackte WordPress-sites met malafide code die bezoekers probeert te misleiden met een valse browserupdate. Het aangeboden bestand bevat malware waarmee aanvallers toegang krijgen tot het systeem en verdere kwaadaardige acties kunnen uitvoeren. Tijdens het onderzoek ontdekte de politie dat inloggegevens van 1,4 miljoen WordPress-sites waren gelekt, waardoor deze websites kwetsbaar zijn voor malware-infecties.
In samenwerking met autoriteiten uit Canada, Duitsland en de Verenigde Staten, evenals Europol en Eurojust, zijn meer dan honderd servers en domeinen van het botnet offline gehaald en in beslag genomen. Daarnaast zijn circa 15.000 gehackte WordPress-sites opgeschoond. Bij deze opschoning heeft de Nederlandse politie de hackbevoegdheid ingezet om backdoors en malafide code te verwijderen.
Eigenaren van de getroffen websites zijn geïnformeerd en opgeroepen hun beveiliging te verbeteren door onder andere inloggegevens te wijzigen, multifactorauthenticatie (MFA) te activeren, verdachte WordPress-accounts te verwijderen en de software up-to-date te houden. SocGholish vormt sinds 2017 een aanhoudende dreiging en wordt gebruikt om verschillende soorten malware te verspreiden, waaronder ransomware die vitale infrastructuren heeft aangevallen.
De politie meldt dat SocGholish gelieerd is aan de criminele groep EvilCorp, die eerder verantwoordelijk was voor malware zoals Zeus en Dridex en wordt verdacht van grootschalige ransomware- en witwasoperaties.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *