Зарубежные силовики отключили серверы вредоноса, связанного с российскими хакерами

22 июня, 2026, 14:40

Правоохранительные органы США, Канады, Германии и Нидерландов при поддержке Европола провели международную операцию против инфраструктуры вредоносной программы SocGholish, которую связывают с киберпреступной группой Evil Corp — ту, в свою очередь, связывают с российскими хакерами. Отключены 106 серверов и доменов, вредоносный код удалён с 15 тысяч сайтов на WordPress. Злоумышленники использовали SocGholish для доступа к компьютерам жертв, после чего устанавливали другие вредоносные программы, включая шифровальщики LockBit и RansomHub.

SecPost.ru

Полиция Нидерландов, федеральная полиция Канады, ФБР и федеральная криминальная полиция Германии провели совместную операцию, в ходе которой отключили серверы и домены, использовавшиеся для распространения вредоносной программы SocGholish, связываемой с Evil Corp — киберпреступной группой, которую зарубежные правоохранительные органы и специалисты по информационной безопасности считают связанной с Россией.

При поддержке Европола и Евроюста было отключено 106 серверов и доменов, перехватили доменные имена и удалили вредоносный код с почти 15-ти тысяч сайтов на платформе WordPress. Действия прошли в рамках международной операции Endgame, направленной против инфраструктуры киберпреступников. SocGholish действует с 2017 г.

SocGholish, также известная как FakeUpdates, распространяется через взломанные сайты. Среди зараженных ресурсов были сайты ресторанов, автосервисов и других небольших организаций. На таком сайте посетитель видел сообщение о необходимости обновить браузер или другую программу. Ссылка вела на загрузку вредоносного файла, замаскированного под обычное обновление.

Продолжение ниже

Если пользователь загружал и запускал этот файл, SocGholish соединялась с серверами злоумышленников и открывала им доступ к компьютеру. После этого преступники могли устанавливать другие вредоносные программы, похищать данные, вести шпионаж и готовить атаки с применением программ-вымогателей.

В 2019 г. власти США ввели санкции против Evil Corp, обвинив ее участников в разработке и распространении банковской вредоносной программы Dridex. По оценке американских властей, связанные с ней атаки причинили финансовый ущерб более чем на $100 млн.

Компания Infoblox, помогавшая правоохранительным органам, установила, что доступ, полученный с помощью SocGholish, также использовали операторы программ-вымогателей DoppelPaymer, WastedLocker, Hades, LockBit и RansomHub.

Полиция Нидерландов удалила с зараженных сайтов вредоносный код и скрытые средства доступа, оставленные злоумышленниками. Владельцев ресурсов уведомили о компрометации и рекомендовали сменить учетные данные, включить многофакторную аутентификацию, удалить неизвестные учетные записи администраторов и обновить WordPress.