Internationale opsporingsdiensten hebben bijna 15.000 met malware geïnfecteerde WordPress-websites schoongemaakt en meer dan 100 servers offline gehaald die verbonden zijn aan het SocGholish-botnet en de Russische cybercrimegroep Evil Corp. Deze gezamenlijke actie, ondersteund door Europol en Eurojust, maakt deel uit van Operatie Endgame, een grootschalige operatie gericht op het verstoren van een belangrijke infectieketen die aan Evil Corp wordt toegeschreven.

Autoriteiten uit Nederland (NHCTU), Canada (RCMP), de Verenigde Staten (FBI) en Duitsland (BKA) verwijderden SocGholish-malware van 14.971 gecompromitteerde WordPress-sites en namen 106 servers en domeinen offline. De Nederlandse politie verwijderde niet alleen de malware en achterdeurtjes van de geïnfecteerde sites, maar adviseerde eigenaren ook om hun inloggegevens te wijzigen, multi‑factor authenticatie in te schakelen, onbekende WordPress-accounts te verwijderen en hun WordPress-installaties up-to-date te houden. Volgens Maikel Rollman van de Nederlandse Nationale Politie helpt deze actie om cybercriminelen de toegang tot geïnfecteerde systemen te ontzeggen, verdere schade aan digitale systemen wereldwijd te voorkomen en de verspreiding van malware te beperken.

De SocGholish-malware, ook bekend als FakeUpdates en GhoLoader, is een JavaScript-gebaseerde downloader die sinds ten minste 2017 wordt gebruikt. De malware kapert legitieme websites, voornamelijk WordPress-sites, en misleidt bezoekers om schadelijke payloads te downloaden die vaak vermomd zijn als nep-browserupdates. Na installatie opent de malware een verbinding met de aanvallers, waardoor zij toegang krijgen tot het geïnfecteerde systeem. SocGholish wordt ook ingezet om andere malwarefamilies te verspreiden, zoals Dridex, Doppelpaymer, Empire, Koadic, Chtonic en Azorult.

De malware is eerder in verband gebracht met Evil Corp, een Russische cybercrimegroep die sinds 2007 actief is en onder meer verantwoordelijk wordt gehouden voor de Zeus- en Dridex-malwarefamilies, evenals ransomwarecampagnes zoals WastedLocker, Hades, Macaw Locker en Phoenix CryptoLocker. Volgens Rollman is dit nog maar het begin van verdere acties tegen SocGholish.