Politisamarbeid slår ut SocGholish-infrastruktur
Nederlandske, kanadiske, amerikanske og tyske myndigheter har med støtte fra Europol og Eurojust slått ut infrastrukturen bak SocGholish, også kjent som FakeUpdates, og gruppen TA569. Aksjonen tok ned 106 servere og domener og ryddet opp i 14 971 kompromitterte nettsteder. Proofpoint opplyser at TA569 har vært aktiv siden 2018, og at SocGholish-injeksjoner er knyttet til flere store løsepengevarefamilier og kriminelle nettverk.
Hva det betyr for virksomheten
SocGholish tar seg inn via helt ordinære nettsteder og lokker brukeren til å installere en falsk nettleseroppdatering. Det gjør inngangen til en brukerhandling, ikke en teknisk sårbarhet, og det treffer virksomheter uansett bransje. Nedtakingen er god nyheter, men modellen forsvinner ikke: samme lokkemiddel selges videre av andre aktører. Har virksomheten deres eget publiseringssystem eller nettsteder driftet av byrå, kan dere også være en av de kompromitterte kildene.
Berigo anbefaler
- Bekreft hos webleverandøren at deres publiseringsløsninger og tilhørende utvidelser er oppdatert og ikke inneholder ukjent JavaScript.
- Blokker installasjon av programvare fra nettleseren på klienter der brukerne ikke har behov for det.
- Sørg for at ansatte vet at nettleseroppdateringer aldri kommer som en nedlasting fra en nettside.
- Søk i logger etter kjente indikatorer knyttet til FakeUpdates, og undersøk klienter som har lastet ned kjørbare filer fra nettsteder.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt