SocGholish атакует WordPress через поддельные обновления и скрытые плагины
Новая волна атак выявила серьёзную уязвимость в экосистеме WordPress. В период с 21 апреля по 21 июля 2026 года злоумышленники скомпрометировали как минимум 1509 сайтов, превратив их в шлюзы для распространения вредоносного ПО SocGholish. Жертвы, заходя на легитимные ресурсы, сталкивались с поддельными запросами на обновление, запускавшими сложную цепочку заражения.
Анатомия атаки: от WordPress к вредоносному коду
Операция приписывается двум кластерам угроз: TA2726 отвечает за функции шлюза, а TA569 – за доставку поддельных обновлений. Инфраструктура использует легитимные хосты WordPress для многоступенчатого обмена запросами, который выглядит как обычный пользовательский трафик. Ключевой особенностью является применение скрытого iframe, незаметно загружающего вредоносный JavaScript.
Процесс заражения разворачивается в несколько этапов:
- При посещении скомпрометированного сайта пользователю выдаётся непрозрачный токен. Сайт инициирует запрос к контроллеру злоумышленника, используя WordPress nonce – это позволяет сохранять состояние между последующими коммуникациями.
- В ответ приходит вредоносный JavaScript-код, который выполняется в браузере жертвы и мгновенно ретранслирует состояние браузера обратно атакующему.
- Скрытый iframe подгружает дополнительный JavaScript, который, в свою очередь, загружает полезную нагрузку – файл Google Launcher.js.
- В системе жертвы запускается GhoLoader – вредоносный JScript-компонент для Windows Script Host. Он отправляет собранные данные контроллеру и ожидает дальнейших инструкций.
«Синхронизация различных злонамеренных запросов указывает на хорошо налаженную инфраструктуру, поддерживающую операции SocGholish. Три дополнительных узла, работающих в той же сети, свидетельствуют, что кампания остаётся активной даже при появлении новых тактик», – предупреждают эксперты.
От SocGholish к ClickFix: эволюция угрозы
Некоторые из ранее скомпрометированных сайтов впоследствии демонстрировали признаки инъекций ClickFix. Это позволило классифицировать оригинальный шлюз SocGholish как прямого предшественника операций ClickFix. Инфраструктура переиспользуется, а тактики непрерывно совершенствуются, что говорит о долгосрочном планировании со стороны злоумышленников.
Обнаружение и маскировка вредоносного плагина
Для сохранения присутствия в скомпрометированных установках WordPress использовался поддельный плагин с ярко выраженным обманным поведением. Он генерировал нерелевантные комментарии и изменял настройки бэкенда, полностью исключая себя из стандартных списков плагинов. Именно такое скрытое поведение усложняет обнаружение угрозы стандартными средствами администратора.
Эффективный поиск угрозы требует детального анализа активности в установках WordPress, а не только проверки перечня установленных расширений.
Рекомендации по защите и очистке
Очистка заражённых сайтов выходит далеко за рамки простого удаления вредоносных сущностей. Учитывая глубину компрометации и возможность сохранения скрытых лазеек, необходим многоуровневый подход:
- Постоянный мониторинг несанкционированного доступа и аномальной активности в бэкенде.
- Немедленная ротация всех учётных данных – паролей, ключей API и токенов.
- Внедрение многофакторной аутентификации (MFA) для всех учётных записей без исключений.
- Регулярный аудит файловых систем и базы данных на предмет несанкционированных изменений.
- Восстановление сайтов из проверенных чистых резервных копий, созданных до момента компрометации.
Организациям, чьи бизнес-процессы зависят от WordPress, следует сохранять повышенную бдительность. Те же серверы могут укрывать дополнительные вредоносные инъекции, выходящие далеко за непосредственные рамки кампании SocGholish.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



