Desmantelan una red de malware que comprometía miles de webs WordPress en una operación internacional contra SocGholish
Una operación internacional coordinada entre cuerpos policiales de Países Bajos, Canadá, Estados Unidos y Alemania, con el apoyo de Europol y Eurojust, ha permitido la desinfección y desmantelamiento de una amplia infraestructura de malware vinculada a miles de sitios web WordPress comprometidos. En total, se han limpiado 14.971 páginas web infectadas con SocGholish (también conocido como FakeUpdates), un malware activo desde 2017 que ha funcionado como una de las principales puertas de entrada para campañas de cibercrimen a gran escala.
El modo de actuación de este malware no consistía en atacar directamente a los usuarios, sino en comprometer sitios legítimos mediante credenciales robadas o filtradas. Una vez infectadas, las webs mostraban a los visitantes falsas alertas de actualización del navegador. Si la víctima interactuaba con el aviso, se descargaba malware en su dispositivo, permitiendo a los atacantes abrir una puerta trasera para el acceso remoto.
Este sistema ha sido utilizado como infraestructura de acceso inicial para grupos de ransomware como LockBit o RansomHub, y se ha vinculado a redes criminales asociadas a Evil Corp. Según estimaciones de entidades de ciberseguridad, entre 2023 y 2026 llegaron a existir más de 1,44 millones de sitios WordPress comprometidos en distintos momentos, repartidos por más de un centenar de países.
Además de la limpieza de webs, la operación ha intervenido más de un centenar de servidores y dominios usados para coordinar la red. Las autoridades advierten que muchas de las webs afectadas pertenecían a pequeños negocios, lo que demuestra que no se trata de un problema exclusivo de grandes empresas.
Como medidas de prevención, se recomienda a los administradores de WordPress cambiar credenciales, activar autenticación multifactor, eliminar cuentas sospechosas y mantener actualizados el CMS, plugins y temas para reducir el riesgo de compromiso futuro.
