Yayınlandı 19 Haz 2026 00:33Radar

Operation Endgame kapsamında SocGholish Botnet ağına darbe vuruldu

Hollanda Ulusal Polisi (Politie) ve uluslararası ortakları tarafından yapılan resmi duyuru doğrultusunda, "SocGholish" adlı botnet ağına yönelik gerçekleştirilen operasyonlarla ilgili detayları açıkladı.

Hollanda, ABD (FBI), Kanada (RCMP) ve Almanya (BKA) polis teşkilatlarının başı çektiği, Europol ve Eurojust'ın desteklediği operasyonda, SocGholish altyapısına ait 106 sunucu ve alan adı (domain) tamamen kapatıldı. Ayrıca, hackerlar tarafından virüs yaymak amacıyla hacklenen ve arka planda "zombi" olarak kullanılan 14.971 yasal WordPress web sitesi siber güvenlik ekipleri tarafından temizlenerek güvenli hale getirildi.

"FakeUpdates" Tehdidi: Sahte tarayıcı güncellemeleri

2017 yılından bu yana aktif olan ve siber güvenlik literatüründe "FakeUpdates" olarak da bilinen SocGholish, kurumsal ağlara sızmak isteyen fidyeciler (ransomware) için bir "ilk erişim" (initial access) kapısı görevi görüyordu.

Saldırganların stratejisi, popüler ve güvenilir WordPress sitelerinin zafiyetlerinden veya sızdırılan yönetici şifrelerinden yararlanarak sitelere zararlı kodlar (web injects) enjekte etmek üzerine kuruluydu. Bu hacklenmiş siteleri ziyaret eden sıradan kullanıcılara, "Tarayıcınızın (Google Chrome, Firefox vb.) güncellenmesi gerekiyor" şeklinde sahte uyarı pencereleri gösteriliyordu. Kullanıcı bu sahte güncellemeyi indirdiğinde, bilgisayarına arka planda sızan zararlı JavaScript kodları tüm sistemi hackerların kontrolüne teslim ediyordu.

Arkasında Rus siber suç örgütü "Evil Corp" var

Kolluk kuvvetlerinin paylaştığı verilere göre SocGholish altyapısı, siber dünyanın en eski ve en organize ağlarından biri olan Rusya merkezli Evil Corp siber suç örgütü tarafından işletiliyor. Daha önce "Zeus" ve "Dridex" gibi küresel bankacılık virüsleriyle milyarlarca dolarlık zarara yol açan bu grup, SocGholish ağını kullanarak elde ettiği erişim yetkilerini, kritik altyapılara saldıran fidye yazılımı (ransomware) çetelerine satıyordu. Yapılan analizler, 2026 yılında kurumsal bulut ağlarının yaklaşık %55'inin bu zararlı yazılım altyapısına bir şekilde maruz kaldığını gösteriyor.

1.4 Milyon sızdırılmış şifre tespit edildi

Yürütülen operasyon sırasında polis ekipleri, web sitesi yöneticilerine ait 1.4 milyon sızdırılmış kimlik bilgisi (credential) ele geçirdi. Saldırganların yeni web sitelerini hacklemek için bu şifre listelerini kullandığı belirtildi. Hollanda polisi; HaveIBeenPwned, DIVD ve The Shadowserver Foundation gibi uluslararası siber güvenlik organizasyonlarıyla iş birliği yaparak, şifresi sızdırılan ve web sitesi tehlikede olan tüm WordPress sahiplerine otomatik uyarı mesajları gönderilmeye başlandığını duyurdu.

Yetkililer, web site yöneticilerini WordPress sistemlerini güncel tutmaya ve güçlü iki aşamalı doğrulamalar (MFA) kullanmaya çağırırken; son kullanıcılara ise web sitelerinde beliren "tarayıcı güncellemesi" uyarılarına kesinlikle itibar etmemeleri gerektiği konusunda ciddi bir uyarıda bulundu.

Konuları takip et — bu yazıdaki konuları ana sayfanda görmek için.