O que é SocGholish??
Um site que você estava navegando exibiu repentinamente um pop-up insistindo que seu navegador precisava de uma atualização urgente., Você baixou e executou o programa., E agora algo parece errado — ou seu software de segurança sinalizou o SocGholish diretamente.. Leia este artigo agora mesmo, Porque o que parece ser um aviso de atualização de rotina é, na verdade, um dos sistemas de distribuição de malware mais ativos atualmente em operação.. Siga imediatamente o guia de remoção na parte inferior..
SocGholish, também rastreado sob o pseudônimo FakeUpdates, é um malware carregador baseado em JavaScript que está ativo desde 2017 e é operado como um negócio de Malware como Serviço por um grupo rastreado como TA569., também conhecido como Tempestade de Mostarda. A SiteLock descreve-o como um malware que usa engenharia social para enganar os usuários e levá-los a instalar software malicioso disfarçado de atualização legítima do navegador ou do sistema., confiar na confiança do usuário em vez de explorar uma vulnerabilidade de software.. Uma vez instalado, A pesquisa da Silent Push confirma que o TA569 atua efetivamente como um intermediário de acesso inicial., vender o acesso a sistemas infectados para outros grupos criminosos para ataques subsequentes, incluindo ransomware.. Uma recente operação policial detalhada pelo Cybersecurity News apreendeu [ilegível/incompleto/incompleto] 106 servidores e 101 domínios vinculados à rede e descobriram que as credenciais de login de 1.4 milhões de sites WordPress tiveram seus dados vazados, deixando uma enorme quantidade de sites legítimos disponíveis para serem silenciosamente comprometidos e usados para atrair clientes com atualizações falsas..

Visão geral resumida do SocGholish
| Tipo | malware de carregamento baseado em JavaScript (FakeUpdates) operado como Malware-as-a-Service pelo grupo TA569. Propaga-se através de downloads automáticos em sites legítimos comprometidos e distribui RATs (Tropas de Acesso Remoto)., infostealers, Faróis da Cobalt Strike, e ransomware. |
| Os sintomas | Uma janela pop-up exigindo um navegador urgente., Instantâneo, ou atualização do Microsoft Teams em um site que normalmente não mostraria uma.. Um arquivo de atualização baixado que foi executado.. Atividade incomum do PowerShell. Novos programas ou processos não reconhecidos. Lentidão perceptível seguida, pouco depois, por sinais de infecção por RAT ou ransomware.. |
| Tempo de remoção | Aproximadamente 15 minutos para uma verificação completa do sistema |
| Ferramenta de remoção | Veja se o seu sistema foi afetado por malware
Baixar
Remoção de Malware Ferramenta
|
Como eu me tornei SocGholish?
As infecções por SocGholish começam com uma visita rápida a um site já comprometido — e não com algo que a vítima tenha baixado deliberadamente de uma fonte não confiável.. Eis como isso geralmente acontece.:
- Visitar um site legítimo, mas comprometido — A pesquisa da Check Point confirma que o malware se espalha por meio de downloads automáticos em sites que, de outra forma, são legítimos e confiáveis., geralmente acessado por meio de um link compartilhado em um e-mail, em vez de um resultado de pesquisa.
- Credenciais do WordPress vazadas — Porque o WordPress alimenta grande parte da web, Os atacantes frequentemente obtêm acesso aos sistemas internos dos sites por meio de credenciais de login previamente vazadas., Em seguida, injetar o JavaScript malicioso diretamente no site..
- Uma solicitação de atualização falsa convincente — Assim que o script injetado for executado, Ele coleta informações sobre o navegador e o sistema operacional do visitante., Em seguida, exibe um aviso de atualização personalizado, disfarçado de Chrome., Raposa de fogo, Adobe Flash Player, ou até mesmo o Microsoft Teams.
- Sombreamento de domínio e infraestrutura rotativa — Os documentos da Silent Push mostram que os operadores rotacionam domínios e usam subdomínios criados sob o status de confiança., domínios sequestrados para manter a isca com aparência de credibilidade e evitar listas de bloqueio.
O que faz SocGholish??
O SocGholish foi desenvolvido como um portal, e não como uma carga útil de estágio final., E é exatamente isso que o torna tão perigoso.. Eis o que acontece após a execução da atualização falsa.:
- Cria uma porta dos fundos para a infraestrutura do atacante. — Uma vez executado, O malware se conecta a um servidor de comando e controle., dando aos operadores um ponto de apoio a partir do qual podem empurrar mais ferramentas para a máquina.
- Fornece uma gama de cargas úteis subsequentes. — Os payloads confirmados distribuídos por meio de infecções do SocGholish incluem Trojans de Acesso Remoto., infostealers, Faróis da Cobalt Strike, e variantes de ransomware, dependendo de qual comprador adquire acesso àquela vítima específica.
- Foi utilizado para espionagem de Estado-nação. — O Cyberpress noticiou uma campanha em que o grupo RomCom, ligado à Rússia, implantou seu carregador Mythic Agent por meio do SocGholish contra um cidadão americano.. Empresa de engenharia civil ligada a projetos relacionados à Ucrânia, expandir a utilização da estrutura para além dos crimes puramente financeiros.
- Seleciona vítimas antes de atacar. — O script injetado coleta informações do sistema operacional., endereço de IP, e detalhes do navegador primeiro, e só avança para a fase de atualização falsa se o visitante corresponder aos critérios de interesse dos operadores..
O que você deveria fazer?
Nunca confie em um pop-up não solicitado que exige uma atualização urgente de navegador ou software., Por mais convincente que pareça, as atualizações legítimas chegam através das configurações integradas do seu sistema operacional ou da loja de aplicativos., Não é um banner de site. Se você já baixou e executou um, Desconecte-se da rede imediatamente, visto que o SocGholish é frequentemente usado para implantar um RAT ou ransomware em questão de minutos.. Redefina as configurações do seu navegador para os padrões de fábrica., Execute uma verificação completa com um antivírus ou software EDR atualizado., e altere suas senhas assim que o sistema estiver limpo., visto que o roubo de credenciais é uma carga útil subsequente comum.. Siga o guia completo de remoção abaixo deste artigo para obter instruções passo a passo da limpeza..
Preparation before removing SocGholish.
Antes de iniciar o processo de remoção real, recomendamos que você faça as seguintes etapas de preparação.
- Verifique se você tem estas instruções sempre aberta e na frente de seus olhos.
- Faça um backup de todos os seus arquivos, mesmo se eles poderiam ser danificados. Você deve fazer backup de seus dados com uma solução de backup em nuvem e segurar seus arquivos contra qualquer tipo de perda, até mesmo da maioria das ameaças graves.
- Seja paciente, pois isso pode demorar um pouco.
- Verificar malware
- Corrigir registros
- Remover arquivos de vírus
Degrau 1: Scan for SocGholish with SpyHunter Anti-Malware Tool



Degrau 2: Limpe quaisquer registros, created by SocGholish on your computer.
Os registros normalmente alvo de máquinas Windows são os seguintes:
- HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion Run
- HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion Run
- HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion RunOnce
- HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion RunOnce
Você pode acessá-los abrindo o editor de registro do Windows e excluir quaisquer valores, created by SocGholish there. Isso pode acontecer, seguindo os passos abaixo:
Gorjeta: Para encontrar um valor criado-vírus, você pode botão direito do mouse sobre ela e clique "Modificar" para ver qual arquivo é definido para ser executado. Se este é o local do arquivo de vírus, remover o valor.Degrau 3: Find virus files created by SocGholish on your PC.
1.Para Windows 8, 8.1 e 10.
Por mais recentes sistemas operacionais Windows
1: Em seu teclado, pressione + R e escrever explorer.exe no Corre caixa de texto e clique no Está bem botão.

2: Clique em o seu PC na barra de acesso rápido. Isso geralmente é um ícone com um monitor e seu nome é ou “Meu Computador”, "Meu PC" ou “Este PC” ou o que você nomeou-o.

3: Navegue até a caixa de pesquisa no canto superior direito da tela do seu PC e digite "extensão de arquivo:” e após o qual digite a extensão do arquivo. Se você está à procura de executáveis maliciosos, Um exemplo pode ser "extensão de arquivo:Exe". Depois de fazer isso, deixe um espaço e digite o nome do arquivo você acredita que o malware tenha criado. Aqui está como ele pode aparecer se o arquivo foi encontrado:

NB. We recommend to wait for the green loading bar in the navigation box to fill up in case the PC is looking for the file and hasn't found it yet.
2.Para o Windows XP, Vista, e 7.
Para mais velhos sistemas operacionais Windows
Nos sistemas operacionais Windows mais antigos, a abordagem convencional deve ser a mais eficaz.:
1: Clique no Menu Iniciar ícone (normalmente em seu inferior esquerdo) e depois escolher o Procurar preferência.

2: Após as aparece busca janela, escolher Mais opções avançadas a partir da caixa assistente de pesquisa. Outra forma é clicando em Todos os arquivos e pastas.

3: Depois que tipo o nome do arquivo que você está procurando e clique no botão Procurar. Isso pode levar algum tempo após o qual resultados aparecerão. Se você encontrou o arquivo malicioso, você pode copiar ou abrir a sua localização por Botão direito do mouse nele.
Agora você deve ser capaz de descobrir qualquer arquivo no Windows, enquanto ele está no seu disco rígido e não é escondido via software especial.
SocGholish FAQ
What Does SocGholish Trojan Do?
The SocGholish troiano é um programa de computador malicioso projetado para atrapalhar, danificar, ou obter acesso não autorizado para um sistema de computador. Pode ser usado para roubar dados confidenciais, obter controle sobre um sistema, ou iniciar outras atividades maliciosas.
Trojans podem roubar senhas?
sim, Trojans, like SocGholish, pode roubar senhas. Esses programas maliciosos are designed to gain access to a user's computer, espionar vítimas e roubar informações confidenciais, como dados bancários e senhas.
Can SocGholish Trojan Hide Itself?
sim, pode. Um Trojan pode usar várias técnicas para se mascarar, incluindo rootkits, criptografia, e ofuscação, para se esconder de scanners de segurança e evitar a detecção.
Um Trojan pode ser removido por redefinição de fábrica?
sim, um Trojan pode ser removido redefinindo o seu dispositivo para os padrões de fábrica. Isso ocorre porque ele restaurará o dispositivo ao seu estado original, eliminando qualquer software malicioso que possa ter sido instalado. Tenha em mente que existem Trojans mais sofisticados que deixam backdoors e reinfectam mesmo após uma redefinição de fábrica.
Can SocGholish Trojan Infect WiFi?
sim, é possível que um Trojan infecte redes Wi-Fi. Quando um usuário se conecta à rede infectada, o Trojan pode se espalhar para outros dispositivos conectados e pode acessar informações confidenciais na rede.
Os cavalos de Tróia podem ser excluídos?
sim, Trojans podem ser excluídos. Isso geralmente é feito executando um poderoso programa antivírus ou antimalware projetado para detectar e remover arquivos maliciosos. Em alguns casos, a exclusão manual do Trojan também pode ser necessária.
Trojans podem roubar arquivos?
sim, Trojans podem roubar arquivos se estiverem instalados em um computador. Isso é feito permitindo que o autor de malware ou usuário para obter acesso ao computador e, em seguida, roubar os arquivos armazenados nele.
Qual Anti-Malware Pode Remover Trojans?
Programas anti-malware como SpyHunter são capazes de verificar e remover cavalos de Tróia do seu computador. É importante manter seu anti-malware atualizado e verificar regularmente seu sistema em busca de software malicioso.
Trojans podem infectar USB?
sim, Trojans podem infectar USB dispositivos. Cavalos de Troia USB normalmente se espalham por meio de arquivos maliciosos baixados da Internet ou compartilhados por e-mail, allowing the hacker to gain access to a user's confidential data.
About the SocGholish Research
O conteúdo que publicamos em SensorsTechForum.com, this SocGholish how-to removal guide included, é o resultado de uma extensa pesquisa, trabalho árduo e a dedicação de nossa equipe para ajudá-lo a remover o problema específico do trojan.
How did we conduct the research on SocGholish?
Observe que nossa pesquisa é baseada em uma investigação independente. Estamos em contato com pesquisadores de segurança independentes, graças ao qual recebemos atualizações diárias sobre as definições de malware mais recentes, incluindo os vários tipos de trojans (Porta dos fundos, downloader, Infostealer, resgate, etc.)
além disso, the research behind the SocGholish threat is backed with VirusTotal.
Para entender melhor a ameaça representada por trojans, por favor, consulte os seguintes artigos que fornecem detalhes conhecedores.

