Cos'è SocGholish??
Un sito che stavi visitando ha improvvisamente mostrato un pop-up che insisteva sulla necessità di un aggiornamento urgente del tuo browser., l'hai scaricato e eseguito, e ora qualcosa non va — oppure il tuo software di sicurezza ha segnalato direttamente SocGholish. Leggi subito questo articolo, perché quello che sembra un normale avviso di aggiornamento è in realtà uno dei sistemi di diffusione di malware più attivi attualmente in funzione.. Segui subito la guida alla rimozione in fondo alla pagina.
SocGholish, tracciato anche con lo pseudonimo di FakeUpdates, è un malware loader basato su JavaScript attivo da 2017 e viene gestito come un'attività di Malware-as-a-Service da un gruppo tracciato come TA569, conosciuta anche come Tempesta di Senape. SiteLock lo descrive come un malware che utilizza l'ingegneria sociale per indurre gli utenti a installare software dannoso mascherato da aggiornamento legittimo del browser o del sistema., basandosi sulla fiducia degli utenti piuttosto che su una vulnerabilità del software.. Una volta installato, La ricerca di Silent Push conferma che TA569 agisce efficacemente come broker di accesso iniziale., vendere l'accesso a sistemi infetti ad altri gruppi criminali per attacchi successivi, inclusi quelli ransomware.. Una recente operazione delle forze dell'ordine, dettagliata da Cybersecurity News, ha portato al sequestro di 106 server e 101 domini collegati alla rete e hanno scoperto che le credenziali di accesso da 1.4 milioni di siti WordPress sono stati compromessi, lasciando un'enorme quantità di siti web legittimi disponibili per essere compromessi silenziosamente e utilizzati per servire l'esca del falso aggiornamento.

Breve panoramica di SocGholish
| Tipo | malware di caricamento basato su JavaScript (FakeUpdates) gestito come Malware-as-a-Service dal gruppo TA569. Si diffonde tramite download automatici su siti web legittimi compromessi e distribuisce RAT (Remote Access Trojan)., infostealers, Segnalatori Cobalt Strike, e ransomware. |
| Sintomi | Un pop-up che richiede un browser urgente, Flash, o aggiornamento di Microsoft Teams su un sito che normalmente non lo mostrerebbe. Un file di aggiornamento scaricato che è stato eseguito. Attività insolita in PowerShell. Nuovi programmi o processi non riconosciuti. Si notano rallentamenti evidenti, seguiti poco dopo da segnali di un'infezione da RAT o ransomware.. |
| Tempo di rimozione | Circa 15 minuti per una scansione completa del sistema |
| Strumento di rimozione | Verifica se il tuo sistema è stato interessato da malware
Scarica
Strumento di rimozione malware
|
Come sono diventato SocGholish??
Le infezioni da SocGholish iniziano con una visita casuale a un sito già compromesso, non con qualcosa che la vittima ha scaricato deliberatamente da una fonte non attendibile.. Ecco come di solito si svolge la situazione:
- Visitare un sito web compromesso ma legittimo — La ricerca di Check Point conferma che il malware si diffonde tramite download automatici da siti web altrimenti reali e affidabili., Spesso si raggiunge tramite un link condiviso in un'e-mail piuttosto che tramite un risultato di ricerca..
- Credenziali di WordPress trapelate — Perché WordPress alimenta una grande parte del web, Gli aggressori spesso ottengono l'accesso ai sistemi backend dei siti tramite credenziali di accesso precedentemente divulgate., quindi iniettare il codice JavaScript dannoso direttamente nel sito.
- Un finto avviso di aggiornamento convincente — Una volta eseguito lo script iniettato, Rileva le impronte digitali del browser e del sistema operativo del visitatore, quindi visualizza un messaggio di aggiornamento personalizzato camuffato da Chrome, Firefox, Adobe Flash Player, o anche Microsoft Teams.
- Shadowing del dominio e infrastruttura rotante — Silent Push documenta che gli operatori ruotano i domini e utilizzano sottodomini creati sotto credenziali affidabili, Domini dirottati per rendere l'esca credibile ed eludere le blacklist.
Cosa fa SocGholish??
SocGholish è concepito come un gateway piuttosto che come un payload di fase finale., ed è proprio questo che lo rende così pericoloso. Ecco cosa succede dopo l'esecuzione del falso aggiornamento:
- Crea una backdoor nell'infrastruttura dell'attaccante — Una volta eseguito, il malware si connette a un server di comando e controllo, fornendo agli operatori un punto d'appoggio da cui spingere ulteriori strumenti sulla macchina.
- Fornisce una gamma di carichi utili successivi — Tra i payload confermati diffusi tramite infezioni SocGholish figurano i Trojan di accesso remoto., infostealers, Segnalatori Cobalt Strike, e ceppi di ransomware, a seconda di quale acquirente acquista l'accesso a quella particolare vittima.
- È stato utilizzato per lo spionaggio di stati nazionali — Cyberpress ha riportato una campagna in cui il gruppo RomCom legato alla Russia ha distribuito il suo caricatore Mythic Agent tramite SocGholish contro un americano. Società di ingegneria civile legata a progetti connessi all'Ucraina, estendere l'utilizzo del quadro di riferimento oltre i reati puramente finanziari.
- Prende di mira selettivamente le vittime prima di colpire — Lo script iniettato raccoglie informazioni sul sistema operativo, Indirizzo IP, e prima i dettagli del browser, e passa alla fase di aggiornamento falso solo se il visitatore corrisponde ai criteri di interesse degli operatori.
Che cosa si deve fare?
Non fidarti mai di un pop-up non richiesto che ti intima di aggiornare urgentemente il browser o il software., Non importa quanto convincente possa sembrare, gli aggiornamenti legittimi arrivano tramite le impostazioni integrate del sistema operativo o l'App Store., non è un banner di un sito web. Se hai già scaricato e eseguito uno, Disconnettiti immediatamente dalla rete, vista la frequenza con cui SocGholish viene utilizzato per predisporre un RAT o un'implementazione di ransomware in pochi minuti.. Ripristina le impostazioni predefinite del browser., Eseguire una scansione completa con un software antivirus o EDR aggiornato., e cambia le tue password una volta che il sistema è stato confermato pulito, poiché il furto di credenziali è un payload successivo comune. Seguite la guida completa alla rimozione riportata di seguito per una pulizia dettagliata passo dopo passo..
Preparation before removing SocGholish.
Prima di avviare il processo di rimozione effettiva, si consiglia di effettuare le seguenti operazioni di preparazione.
- Assicurarsi di avere le istruzioni sempre aperta e di fronte ai vostri occhi.
- Fare un backup di tutti i file, anche se potrebbero essere danneggiati. È necessario eseguire il backup dei dati con una soluzione di backup su cloud e assicurare i vostri file contro qualsiasi tipo di perdita, anche dalle più gravi minacce.
- Siate pazienti in quanto ciò potrebbe richiedere un po '.
- Cerca malware
- Correggi i registri
- Rimuovere i file dei virus
Passo 1: Scan for SocGholish with SpyHunter Anti-Malware Tool



Passo 2: Pulire eventuali registri, created by SocGholish on your computer.
I registri di solito mirati di macchine Windows sono i seguenti:
- HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion Run
- HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion Run
- HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion RunOnce
- HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion RunOnce
È possibile accedere aprendo l'editor del registro di Windows e l'eliminazione di tutti i valori, created by SocGholish there. Questo può accadere seguendo la procedura sotto:
Mancia: Per trovare un valore virus creato, è possibile fare clic destro su di esso e fare clic su "Modificare" per vedere quale file è impostato per funzionare. Se questa è la posizione file del virus, rimuovere il valore.Passo 3: Find virus files created by SocGholish on your PC.
1.Per Windows 8, 8.1 e 10.
Per i sistemi operativi Windows più recenti
1: Sulla vostra stampa della tastiera + R e scrivi explorer.exe nel Correre casella di testo e quindi fare clic sul Ok pulsante.

2: Clicca su PC dalla barra di accesso rapido. Questo è di solito una icona con un monitor e il suo nome è o "Il mio computer", "Il mio PC" o "Questo PC" o quello che hanno chiamato.

3: Passa alla casella di ricerca in alto a destra sullo schermo del tuo PC e digita "FileExtension:" e dopo di che digitare l'estensione del file. Se siete alla ricerca di eseguibili dannosi, Un esempio può essere "FileExtension:exe". Dopo aver fatto che, lasciare uno spazio e digitare il nome del file si ritiene che il malware si è creato. Ecco come si può essere visualizzato se è stato trovato il file:

NB. Consigliamo di attendere che la barra verde di caricamento nel box di navigazione si riempia nel caso il PC stia cercando il file e non lo abbia ancora trovato.
2.Per Windows XP, Vista, e 7.
Per i sistemi operativi Windows meno recenti
Nei vecchi sistemi operativi Windows l'approccio convenzionale dovrebbe essere quello efficace:
1: Clicca sul Menu iniziale icona (di solito sulla vostra in basso a sinistra) e quindi scegliere il Ricerca preferenza.

2: Una volta visualizzata la finestra di ricerca, scegliere Altre opzioni avanzate da l'assistente di ricerca. Un altro modo è cliccando su Tutti i file e le cartelle.

3: Dopo di che tipo il nome del file che si sta cercando e fare clic sul pulsante di ricerca. Questo potrebbe richiedere un certo tempo dopo il quale verranno visualizzati i risultati. Se avete trovato il file dannoso, è possibile copiare o aprire la sua posizione da pulsante destro del mouse su di essa.
Ora si dovrebbe essere in grado di scoprire qualsiasi file in Windows, purché sia sul disco rigido e non è nascosto via software speciale.
SocGholish FAQ
What Does SocGholish Trojan Do?
The SocGholish Trojan è un programma informatico dannoso progettato per disturbare, danno, o ottenere un accesso non autorizzato ad un sistema informatico. Può essere utilizzato per rubare dati sensibili, ottenere il controllo di un sistema, o avviare altre attività dannose.
I trojan possono rubare le password?
Sì, Trojan, like SocGholish, può rubare le password. Questi programmi dannosi sono progettati per ottenere l'accesso al computer di un utente, spiare le vittime e rubare informazioni sensibili come dati bancari e password.
Can SocGholish Trojan Hide Itself?
Sì, può. Un Trojan può utilizzare varie tecniche per mascherarsi, compresi i rootkit, crittografia, e offuscazione, per nascondersi dagli scanner di sicurezza ed eludere il rilevamento.
È possibile rimuovere un Trojan tramite il ripristino delle impostazioni di fabbrica?
Sì, un Trojan può essere rimosso ripristinando le impostazioni di fabbrica del dispositivo. Questo perché ripristinerà il dispositivo al suo stato originale, eliminando qualsiasi software dannoso che potrebbe essere stato installato. Tieni presente che esistono trojan più sofisticati che lasciano backdoor e infettano nuovamente anche dopo un ripristino delle impostazioni di fabbrica.
Can SocGholish Trojan Infect WiFi?
Sì, è possibile che un trojan infetti le reti WiFi. Quando un utente si connette alla rete infetta, il Trojan può diffondersi ad altri dispositivi connessi e può accedere a informazioni sensibili sulla rete.
I trojan possono essere eliminati?
Sì, I trojan possono essere eliminati. Ciò viene in genere eseguito eseguendo un potente programma antivirus o antimalware progettato per rilevare e rimuovere file dannosi. In alcuni casi, potrebbe anche essere necessaria la cancellazione manuale del Trojan.
I trojan possono rubare i file?
Sì, I trojan possono rubare file se sono installati su un computer. Questo viene fatto consentendo al autore di malware o utente per ottenere l'accesso al computer e quindi rubare i file memorizzati su di esso.
Quale anti-malware può rimuovere i trojan?
Programmi anti-malware come SpyHunter sono in grado di scansionare e rimuovere i trojan dal tuo computer. È importante mantenere aggiornato il tuo anti-malware e scansionare regolarmente il tuo sistema alla ricerca di software dannoso.
I trojan possono infettare USB?
Sì, I trojan possono infettare USB dispositivi. Trojan USB in genere si diffondono tramite file dannosi scaricati da Internet o condivisi tramite e-mail, consentendo all'hacker di accedere ai dati riservati di un utente.
About the SocGholish Research
I contenuti che pubblichiamo su SensorsTechForum.com, this SocGholish how-to removal guide included, è il risultato di ricerche approfondite, il duro lavoro e la dedizione del nostro team per aiutarti a rimuovere il problema specifico del trojan.
How did we conduct the research on SocGholish?
Si prega di notare che la nostra ricerca si basa su un'indagine indipendente. Siamo in contatto con ricercatori di sicurezza indipendenti, grazie al quale riceviamo aggiornamenti quotidiani sulle ultime definizioni di malware, compresi i vari tipi di trojan (porta sul retro, downloader, Infostealer, riscatto, eccetera)
Inoltre, the research behind the SocGholish threat is backed with VirusTotal.
Per comprendere meglio la minaccia rappresentata dai trojan, si prega di fare riferimento ai seguenti articoli che forniscono dettagli informati.

