6月下旬歐洲刑警組織(Europol)公布執法行動Operation Endgame最新成果,多國執法單位與民間企業組織成功破壞惡意程式SocGholish(FakeUpdates)、Amadey和StealC背後的犯罪基礎設施,其中圍剿了106個散布殭屍網路SocGholish的網域與伺服器,以及14,971遭到感染的WordPress網站。參與本次執法行動的資安組織Shadowserver基金會透露,駭客在3年內共入侵超過144萬個WordPress網站,藉此向使用者散布惡意軟體SocGholish。
Shadowserver基金會表示,從2023年5月17日至2026年5月25日,一共有1,441,695個WordPress網站遭到感染,遍布全球187個國家、1,550個自治系統編號(ASN),使用1,134,542個網域,以及271,176個IP位址。
值得一提的是,Shadowserver基金會提及駭客入侵這些網站的方式,很可能是透過密碼潑灑(Password Spraying)、外流或重用的憑證,或者運用主機代管平臺、內容管理系統、外掛程式、佈景主題、範本當中的弱點,也有利用竊資軟體取得的憑證,以及利用網站使用的第三方服務的情況,駭客竄改部分受害網站植入SocGholish的犯罪基礎設施。
其中一種駭客濫用受害網站的手法叫做Domain Shadowing,他們滲透網域註冊廠商的後臺,而能在合法網域下新增惡意子網域,目的是隱匿蹤跡,並利用原網域的信譽來迴避偵測。
Comments (0)