11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

SocGholish Takedown destaca las amenazas maliciosas de TDS


Una operación internacional de aplicación de la ley ha interrumpido un engranaje clave en el ecosistema del cibercrimen y ha puesto de relieve los riesgos que representa para las empresas. Sistemas de distribución de tráfico. (TDS).

En el último número del periódico en curso Operación finalLas autoridades confiscaron 106 servidores y muchos dominios vinculados a ellos SocGholishun notorio marco de malware que ha plagado Internet durante casi una década como intermediario de acceso inicial para ransomware y otras amenazas. Las autoridades también desactivaron 14.971 sitios web alojados principalmente en WordPress que fueron comprometidos por operadores de SocGholish.

Según el Cuerpo de Policía Nacional de los Países Bajos, SocGholish es “una importante cadena de infección” utilizada por muchas bandas de ciberdelincuentes, en particular la banda rusa de ransomware. Corporación malvada. El malware JavaScript de varias etapas se distribuye a través de sitios web comprometidos y aparece como actualizaciones falsas del navegador.

«El malware primero penetra en las computadoras de las víctimas, lo que se conoce colectivamente como botnet, y luego es utilizado por actores de amenazas para realizar más ataques con campañas de ransomware y espionaje», dijo el jueves la División Cibernética del FBI. una publicación en X.

Relacionado:Pensó que estaba a salvo; Su número de teléfono fue robado de todos modos.

Las acciones de aplicación de la ley también resaltan los riesgos del TDS que a menudo se pasan por alto. En un acompañante Aviso de servicio públicoLa División Cibernética del FBI advirtió sobre el uso de TDS por parte de los ciberdelincuentes, que desempeñan un papel esencial en la cadena de infección SocGholish al redirigir a los usuarios desprevenidos de la web al marco. “Los ciberdelincuentes utilizan TDS para redirigir específicamente a los usuarios a sitios web de inicio de sesión falsos o comprometidos donde se puede realizar phishing. “Los sitios de fraude financiero en línea alientan a los usuarios a descargar actualizaciones de software que contienen malware”, según la División Cibernética del FBI.

Según uno Publicación del blog de Infoblox En SocGholish la semana pasada, el marco arroja una amplia red entre empresas y sectores públicos. Aunque no se trata de una «amenaza de nicho» centrada en una industria vertical específica, el equipo de investigación descubrió que casi todas las industrias han visto al menos una consulta de dominio SocGholish en los últimos cinco meses, es decir,

Cómo utiliza el marco SocGholish los TDS

Los operadores de SocGholish, rastreados como TA569, han estado utilizando una fórmula engañosamente simple pero eficaz para facilitar los ciberataques durante años. La cadena comienza con el compromiso de sitios web legítimos, a menudo alojados en WordPress, mediante ataques de pulverización de contraseñas o pérdida de credenciales (como descubrieron las autoridades durante el reciente esfuerzo de Operación Endgame). 1,4 millones de credenciales de WordPress filtradassegún la policía nacional holandesa).

Relacionado:La violación de Novo Nordisk destaca el riesgo del proceso de desarrollo de software

A partir de ahí, los TDS se utilizan para redirigir a los visitantes desprevenidos desde sus destinos previstos a las actualizaciones falsas del navegador. Según el FBI, los TDS se utilizan para redirigir a los usuarios de Internet a nuevos destinos después de hacer clic en enlaces publicitarios, registrarse para una promoción o descargar una aplicación. Sin embargo, los actores de amenazas a menudo abusan de estos TDS comerciales legítimos e incluso operan sus propias versiones clandestinas. secuestrar el tráfico y reenviarlo a objetivos maliciosos.

En el caso de SocGholish, según Infoblox, los «afiliados» utilizan los TDS para dirigir un flujo constante de víctimas al marco del malware.

«Es una relación comercial clásica: cuando un usuario visita el sitio, el socio normalmente le toma las huellas digitales y luego redirige a las víctimas potenciales a SocGholish a través de un enlace integrado», dice la publicación del blog. «A cambio, el afiliado recibe un pago por estos 'clientes potenciales'».

Según Infoblox, TA569 utiliza ParrotTDS y JunkyTDS, entre otros. Los actores de amenazas afiliados también lo han utilizado. Keitaroun TDS comercial del que los ciberdelincuentes a menudo abusan para dirigir el tráfico a SocGholish (Keitaro y su empresa matriz Apliteni). ha colaborado recientemente con investigadores en Infolox para evitar el mal uso de su plataforma).

Relacionado:Libérese de la deuda de seguridad abordando la exposición al riesgo

Cuando los usuarios hacen clic en las actualizaciones falsas, entregan un archivo JavaScript que sirve como etapa intermedia para futuras implementaciones de malware. Los TDS brindan beneficios adicionales a SocGholish, ya que no solo aparecen como plataformas de tecnología publicitaria legítimas, sino que también permiten a los actores de amenazas filtrar el tráfico no deseado (incluidos bots, honeypots, investigadores, etc.) y sistemas de usuarios de huellas dactilares.

Por ejemplo, Infoblox señaló que los sistemas unidos a un dominio son valiosos para SocGholish porque probablemente estén conectados a entornos de gestión e identidad empresarial (IAM) que contienen valiosas credenciales de usuario.

«Debido a que el propósito principal de SocGholish es obtener y vender acceso inicial a entornos empresariales, es más probable que estos sistemas reciban herramientas de seguimiento diseñadas para soportar actividades de intrusión más profundas, robo de datos o el uso de ransomware», dice el informe. «Por el contrario, los sistemas de menor valor, como los dispositivos que no pertenecen a un dominio corporativo, a menudo se monetizan mediante malware de robo de información disponible comercialmente».

Amenazas socialistas a las empresas

Renée Burton, vicepresidenta de inteligencia de amenazas de Infoblox, le dice a Dark Reading que las incautaciones de Operation Endgame también incluyeron dominios para los TDS maliciosos, rompiendo una parte importante de la cadena de infección SocGholish. Infoblox dijo que espera que la actividad disminuya en las próximas semanas debido a la interrupción. TA569La infraestructura de la empresa probablemente dañó «su reputación como proveedor confiable de primer acceso».

“Como muestra nuestro propio análisis, hay casi 55% de las redes de clientes en nuestro conjunto de datos intentaron llegar a la infraestructura de SocGholish en un período de cinco meses», decía la publicación de Infoblox. «Si bien la gran mayoría de estos intentos no resultaron en un compromiso activo del dispositivo, aún identificamos una pequeña cantidad de redes de clientes que pueden haber sido afectadas por la ejecución de una carga útil de SocGholish en el dispositivo».

Mientras tanto, el FBI instó a las organizaciones empresariales a tomar precauciones contra los TDS maliciosos, incluido cambiar las asociaciones de archivos predeterminadas para JavaScript para que los ataques no puedan ejecutar cargas útiles maliciosas entregadas a través de un TDS; Supervise los puntos finales para detectar ejecuciones sospechosas de archivos y scripts de PowerShell; Mantenga actualizados los sistemas de administración de contenido (CMS) y los componentes de terceros, y audite con frecuencia las cuentas de administrador de CMS, la base de datos, el protocolo de transferencia de archivos (FTP) y las cuentas de alojamiento web.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cyber-risk/socgholish-takedown-malicious-tds-threats