文章总结: SocGholish木马团伙被欧洲刑警组织OperationEndgame行动捣毁,该团伙3年间入侵超144万个WordPress网站,影响187个国家和地区。攻击链始于利用插件漏洞或弱口令入侵网站,注入恶意JavaScript,通过伪装浏览器更新提示诱导下载,最终部署CobaltStrike等载荷。核心隐蔽技术为域名影子,在合法域名下创建恶意子域名。建议网站管理员检查DNS记录和文件变动,企业终端可部署YARA规则检测。 综合评分: 87 文章分类: 恶意软件,应急响应,漏洞分析,威胁情报,供应链安全
144万站沦陷!木马覆灭始末
原创
ladon ladon
306Safe
2026年8月17日 09:33 北京
在小说阅读器读本章
去阅读
3年,144万网站,187个国家和地区——这不是科幻小说的数据,而是SocGholish木马团伙留给互联网的”战绩”。2026年6月末,欧洲刑警组织宣布Operation Endgame行动取得重大成果,成功捣毁SocGholish犯罪团伙,查封106个域名和服务器,清除14971个被植入恶意代码的WordPress网站。
今天我们深入拆解这个持续三年的供应链攻击体系:SocGholish如何入侵、如何潜伏、如何扩散,以及如何被最终围剿。
一、Operation Endgame行动全貌
2026年6月末,欧洲刑警组织(Europol)公布”Operation Endgame”网络执法行动最新成果:
✦ 打击目标:SocGholish恶意木马犯罪团伙
✦ 查封资产:106个域名/服务器
✦ 清理站点:14971个被植入恶意代码的WordPress网站
✦ 累计受害:3年间超过144万个WordPress网站被入侵
✦ 影响范围:全球187个国家和地区
✦ 联合力量:Europol + Shadowserver基金会 + 多家网络安全公司
Shadowserver基金会补充的数据令人震惊:从2023年5月到2026年5月,累计超过144万个WordPress网站被入侵。这不是小规模黑客作乱,而是一个精心运营的全球性恶意基础设施。
二、SocGholish是什么?
SocGholish(又称FakeUpdates)是一个通过被入侵WordPress网站传播的恶意框架,最早由Proofpoint在2017年发现。它的核心机制是伪装成浏览器更新提示,诱导网站访问者下载并执行恶意JavaScript。
命名来源:
SocGholish = “Social” + “Ghoul”(食尸鬼),暗示其社交工程+持续作恶的特性。也被叫做FakeUpdates,因为它最常用的伪装就是”浏览器需要更新”。
核心特征:
-
传播方式
:在合法WordPress网站中注入恶意JavaScript
-
社工诱饵
:伪装成Chrome/Firefox/Edge浏览器更新提示
-
恶意载荷
:下载并执行第二阶段payload(通常是RAT或Cobalt Strike)
-
隐蔽性
:仅对特定地理位置/设备的访客触发,安全研究员难以复现
-
持久性
:利用域名影子技术维持长期控制
三、攻击链路:从WordPress到终端沦陷
SocGholish的完整攻击链分为6个阶段:
阶段1 入侵WordPress → 利用插件漏洞/弱口令入侵目标网站
阶段2 注入恶意JS → 在网站页面中植入恶意JavaScript代码
阶段3 条件触发 → 仅对特定IP/浏览器/地理位置的访客显示伪造更新提示
阶段4 社工下载 → 诱导用户下载伪装为浏览器更新的恶意文件
阶段5 执行载荷 → 恶意文件执行后连接C2,下载第二阶段payload
阶段6 横向扩散 → 部署Cobalt Strike/Raspberry Robin,横向渗透内网
关键细节 — 条件触发机制:
SocGholish不是对所有访客都显示恶意更新提示,它会检查:访客IP地理位置、浏览器类型和版本、是否为安全研究机构IP、是否使用VPN/代理。只有”合格”的目标才会看到伪造更新,这大大增加了研究人员的分析难度。
四、域名影子技术:3年潜伏的奥秘
SocGholish能持续三年不被大规模清除,核心在于域名影子(Domain Shadowing)技术——这是整个攻击体系中最高明的一环。
域名影子原理:
-
黑客通过钓鱼/撞库获取WordPress网站管理员的DNS账号
-
在合法域名下创建子域名解析记录(如update.legitimate-site.com)
-
子域名指向攻击者的C2服务器IP
-
网站管理员几乎不会去检查DNS解析记录
-
安全设备看到的是legitimate-site.com的子域名 → 信任度极高
-
子域名用于C2通信和恶意载荷分发
Shadowserver的数据显示,3年间累计超过144万WordPress网站被入侵,覆盖全球187个国家和地区。绝大多数站长甚至不知道自己的网站DNS记录中多了可疑子域名。
域名影子检测示例
正常DNS记录
legitimate-site.com A 203.0.113.10 (正常网站) www.legitimate-site.com A 203.0.113.10 (正常网站)
被影子注入的记录(站长不知道)
update.legitimate-site.com A 198.51.100.66 (指向C2) cdn.legitimate-site.com A 198.51.100.67 (指向C2) api.legitimate-site.com A 198.51.100.68 (指向C2)
五、横向扩展:Cobalt Strike与Raspberry Robin
SocGholish不是孤狼式攻击,它是更大规模攻击链的”入口载荷”。通过SocGholish进入的目标,后续会被部署更强大的工具:
Cobalt Strike(CS)部署
SocGholish最常投放的_payload_就是Cobalt Strike Beacon。CS Beacon建立C2通道后,攻击者可以:执行系统命令、抓取凭据、横向移动、窃取数据、部署更多恶意工具。
Raspberry Robin传播
SocGholish还与Raspberry Robin蠕虫关联。Raspberry Robin通过USB设备和网络共享传播,能快速在内网中横向扩散,将单点入侵升级为全网沦陷。
入口 → SocGholish(WordPress注入 + 社工下载)
驻留 → Cobalt Strike Beacon(C2通道 + 远控)
扩散 → Raspberry Robin(USB/网络共享蠕虫传播)
目标 → 勒索软件部署 / 数据窃取 / 凭据收集
六、防御检测:如何发现SocGholish感染
网站管理员自检清单:
-
检查DNS记录
:登录DNS管理面板,查看是否有不认识的子域名解析记录
-
检查网站文件
:搜索WordPress目录中最近的文件变动(find . -mtime -30 -name ‘*.js’)
-
检查数据库
:查看wp_options表中是否有异常JavaScript代码注入
-
检查访问日志
:关注异常的POST请求和可疑的Referer来源
-
使用安全扫描
:Wordfence/Sucuri Site Check扫描已知恶意代码特征
企业终端检测指标:
YARA规则检测SocGholish下载器
rule SocGholish_Downloader { meta: description = “SocGholish FakeUpdates downloader” strings: $s1 = “browser.update” ascii wide $s2 = “chrome-update” ascii wide $s3 = “function getUpdate” ascii condition: 2 of ($s1, $s2, $s3) }
网络检测 – 可疑子域名C2通信
检测突然出现的新子域名解析
七、被入侵WordPress的处置流程
Step 1 隔离 → 立即将被入侵站点从网络中隔离,防止继续传播
Step 2 备份 → 保留当前状态作为取证样本(不要直接删除!)
Step 3 排查 → 检查所有文件变动、数据库注入、DNS影子记录
Step 4 清理 → 删除恶意JS文件、清除数据库中的注入代码、删除影子DNS记录
Step 5 加固 → 更新WordPress核心/插件/主题、强制强密码、启用2FA
Step 6 监控 → 部署文件完整性监控(如AIDE)、设置DNS变更告警
Step 7 通知 → 如果网站用户数据可能泄露,按法规要求通知相关方
八、总结与启示
SocGholish团伙的覆灭是网络安全执法的一次重大胜利,但144万网站的沦陷也敲响警钟:
-
供应链攻击已成主流
:攻击合法网站→影响其访客,比直接攻击终端更隐蔽更高效
-
域名影子是盲区
:绝大多数站长从不检查DNS记录,为攻击者提供了长期隐蔽通道
-
WordPress是重灾区
:全球超40%网站使用WordPress,插件漏洞+弱口令使其成为最大攻击面
-
社工+技术组合拳
:伪造浏览器更新这种简单社工,至今依然高效
-
入口≠终点
:SocGholish只是入口,后续CS+勒索才是真正的威胁
如果你的网站使用WordPress,今天是时候去做一次全面的DNS记录检查和文件变动审计了。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:306Safe ladon ladon《144万站沦陷!木马覆灭始末》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论