Il broker di initial access è stato colpito, non spento

Colpire SocGholish serve a interrompere il canale di distribuzione, non a cancellare il rischio. Il punto debole non è il singolo malware finale, ma la rete di siti compromessi che porta utenti reali verso i finti update del browser e consegna l’accesso iniziale a più gruppi criminali. L’operazione internazionale ha sequestrato 106 server e ha rimediato 14.971 siti compromessi, soprattutto WordPress. FBI e autorità olandesi descrivono SocGholish come un anello chiave usato anche da Evil Corp: il framework sfrutta siti legittimi violati per mostrare prompt di aggiornamento falsi e distribuire l’accesso a ransomware ed espionage. Il segnale per chi difende ambienti web è che il blocco di un dominio o di un server non chiude il canale. La superficie vera è il TDS disperso tra molti siti compromessi, che può essere ricostruito in fretta e continua a fungere da strada di ingresso per future campagne.

Part of the PlainSec briefing for 2026-06-23

Every edition of this story: Il broker di initial access è stato colpito, non spento

Sources