Een internationale politieoperatie heeft bijna 15.000 met SocGholish-malware besmette WordPress-sites opgeschoond en 106 servers en domeinen uitgeschakeld. De actie richt zich op de criminele infrastructuur van Evil Corp, een Russische cybercriminele groep die al jaren ransomware en malware inzet tegen kritieke infrastructuur. Nederland, de VS, Canada en Duitsland werkten samen met Europol, Eurojust en private partijen, waaronder Infoblox.
De actie, uitgevoerd in het kader van Operation Endgame, is een vervolg op de gelijknamige internationale operatie die in 2024 van start ging. Deelnemende landen zijn Nederland (NHTCU), Canada (RCMP), de Verenigde Staten (FBI) en Duitsland (BKA), met ondersteuning van Europol en Eurojust.
SocGholish — ook bekend als FakeUpdates — is actief sinds 2017. De malware wordt verspreid via gehackte WordPress-sites. Bezoekers van die sites krijgen een neppop-up te zien die hen aanspoort een browserupdate te installeren. Wie dat doet, geeft aanvallers toegang tot het eigen systeem. Via die zogeheten ‘initial access’ kunnen aanvallers vervolgens aanvullende malware installeren, waaronder ransomware.
Omvang van de actie
Bij de actie zijn 14.971 besmette WordPress-sites opgeschoond, 106 servers en domeinen uitgeschakeld en de SocGholish-botnetinfrastructuur verstoord door overname van domeinnamen en het offline halen van servers. Eigenaren van besmette sites zijn actief benaderd via onder meer HaveIBeenPwned, DIVD, Spamhaus, CheckjeHack, NoMoreLeaks, The Shadowserver Foundation en het NCSC.
De politie heeft backdoors en malware verwijderd van de besmette WordPress-sites. Eigenaren van die sites worden opgeroepen hun inloggegevens te wijzigen, multifactorauthenticatie in te schakelen, onbekende gebruikersaccounts te verwijderen en hun WordPress-installatie actueel te houden.
Maikel Rollman van de NHTCU geeft aan dat de actie cybercriminelen de toegang ontneemt tot besmette systemen en daarmee verdere schade aan digitale infrastructuur van burgers, bedrijven en organisaties beperkt. Rollman omschrijft dit als het begin van verdere acties tegen SocGholish.
Koppeling aan Evil Corp
SocGholish wordt gelinkt aan de Russische cybercriminele groep Evil Corp, eerder verantwoordelijk voor de Zeus- en Dridex-malware en betrokken bij grootschalige ransomware-aanvallen en witwasoperaties. De groep speelt een centrale rol in internationale cybercriminaliteit.
Volgens onderzoek van Infoblox Threat Intel had SocGholish grip op tienduizenden websites. Het bedrijf meldt dat bijna 55 procent van zijn cloudklanten in 2026 aan SocGholish was blootgesteld. Infoblox was als private partner betrokken bij de operatie en behoort tot de eersten die over de actie mogen communiceren.
Dr. Renée Burton, Vice President van Infoblox Threat Intel, stelt dat SocGholish geen sectorspecifieke dreiging is: de activiteiten dringen volgens haar door in zowel publieke als commerciële omgevingen en geven andere cybercriminelen een toegangspunt. Burton geeft aan dat Infoblox het ecosysteem blijft volgen, ongeacht of bestaande samenwerkingen herrijzen of nieuwe infrastructuur ontstaat.
Aanbevelingen voor WordPress-beheerders
De politie wijst erop dat de inloggegevens van 1,4 miljoen WordPress-sites zijn uitgelekt, waardoor die sites kwetsbaar zijn voor besmetting. Beheerders van WordPress-sites worden aangeraden om inloggegevens te vernieuwen, multifactorauthenticatie in te schakelen en installaties up-to-date te houden. Voor eindgebruikers geldt het advies geen pop-ups in de browser te vertrouwen die aandringen op directe actie, en updates alleen via officiële kanalen zoals systeeminstellingen of de app store te installeren.