قامت سلطات إنفاذ القانون الهولندية، إلى جانب نظيراتها من كندا وألمانيا والولايات المتحدة، بتعطيل البنية التحتية الضارة المرتبطة بـ SocGholish وتنظيف ما يقرب من 15000 موقع WordPress مصاب.
وقال مايكل رولمان من الوحدة الوطنية الهولندية لجرائم التقنية العالية: “من خلال هذه الإجراءات، نحرم مجرمي الإنترنت من الوصول إلى أنظمة الكمبيوتر المصابة”.
“هذا يمنع المزيد من الضرر للأنظمة الرقمية للمواطنين والشركات والمنظمات في جميع أنحاء العالم ويحد من انتشار البرامج الضارة. كما أنه يقلل من خطر استخدام هذه الأنظمة لشن هجمات إلكترونية على البنية التحتية الحيوية وغيرها من العمليات المجتمعية الأساسية. وهذا يمثل بداية مزيد من الإجراءات ضد SocGholish.”
تعد عملية الإزالة جزءًا من عملية Endgame، وهي مبادرة دولية مستمرة لإنفاذ القانون لمكافحة شبكات الروبوت والبنى التحتية الإجرامية المرتبطة بها. تم إطلاقه في عام 2024.
وكجزء من الجهود، تمت إزالة 106 خوادم مرتبطة بـ SocGholish وتم التخلص من 14.971 موقع WordPress من الفيروسات. تم إخطار مالكي مواقع الويب بتحديث نظام إدارة المحتوى (CMS) الخاص بهم وتغيير بيانات الاعتماد الخاصة بهم وحذف أي حسابات مشبوهة.
نشط منذ عام 2017 ويُعرف أيضًا باسم FakeUpdates، SocGholish عبارة عن برنامج ضار للتنزيل يستند إلى JavaScript (JS) ويعمل عادةً كقناة للبرامج الضارة في المرحلة التالية من جهات تهديد مختلفة مثل Evil Corp (المعروف أيضًا باسم DEV-0243 وIndrik Spider وUNC2165) وLockBit وRansomHub وDridex وRaspberry Robin (المعروف أيضًا باسم Roshtyak).
وقال قسم الإنترنت التابع لمكتب التحقيقات الفيدرالي الأمريكي (FBI) في منشور تمت مشاركته على موقع LinkedIn: “تؤسس البرامج الضارة موطئ قدم أوليًا في أجهزة الكمبيوتر الضحية، والمعروفة مجتمعة باسم شبكة الروبوتات، ثم يتم استخدامها من قبل جهات التهديد لمزيد من الاستهداف بحملات برامج الفدية والتجسس”.
يتم توزيعه عبر مواقع الويب المخترقة عن طريق التنكر كتحديثات خادعة لمتصفحات الويب مثل Google Chrome أو Mozilla Firefox والبرامج الشائعة الأخرى. وقد تم تعقب مشغلي البرامج الضارة تحت أسماء مستعارة مختلفة، مثل Gold Prelude و Mustard Tempest و Purple Vallhund و TA569 و UNC1543.
وأشار Silent Push في تحليل للبرامج الضارة العام الماضي إلى أن “عدوى SocGholish تنشأ عادةً من مواقع الويب المخترقة التي أصيبت بعدة طرق مختلفة”. “يمكن أن تتضمن إصابات موقع الويب عمليات حقن مباشرة، حيث يقوم تسليم الحمولة النافعة SocGholish بحقن JS محملاً مباشرة من صفحة ويب مصابة أو عبر إصدار من الحقن المباشر الذي يستخدم ملف JS وسيط لتحميل الحقن ذي الصلة.”
في نوفمبر 2025، كشفت شركة Arctic Wolf أن الجهات الفاعلة في مجال تهديد RomCom كانت تستخدم SocGholish لتسليم العميل الأسطوري، مما سلط الضوء على استخدام خدمات وسيط الوصول الأولي من قبل مجموعة واسعة من الجهات الفاعلة ذات الدوافع المتنوعة.
![]() |
| مواقع WordPress المخترقة بواسطة SocGholish والمحددة جغرافيًا عبر بروتوكول الإنترنت لكل بلد |
قالت شركة Orange Cyberdefense إنها لاحظت وجود عدوى SocGholish تقوم بتوصيل أدوات التحميل مثل Gholoader (أداة تحميل أخرى تعتمد على JavaScript) وMintsLoader، والتي بدورها تؤدي إلى نشر حمولات إضافية مثل GhostWeaver وLockBit وAsyncRAT وNetSupport RAT.
وقالت شركة الأمن السيبراني: “يستخدم SocGholish نموذج تسليم متعدد الطبقات، وقد لوحظ أنه يتيح فئات متعددة من الحمولات اللاحقة”، مضيفة أن جهة التهديد تتعاون أيضًا مع مشغلي نظام توزيع حركة المرور (TDS) مثل TA2726.
TDS هي تقنية تستخدم لتوجيه زوار الموقع إلى وجهات مختلفة بناءً على عوامل مختلفة. يمكن أن يتراوح ذلك من مواقع تسجيل الدخول المخترقة أو المزيفة التي تستضيف صفحات التصيد إلى المواقع الزائفة التي تطالب المستخدمين بتنزيل تحديثات البرامج التي تحتوي على برامج ضارة، والتي يمكنها بعد ذلك الوصول إلى شبكات الضحايا بحثًا عن برامج الفدية أو عمليات الاحتيال المالية الأخرى.
وقال مكتب التحقيقات الفيدرالي: “يستخدم مجرمو الإنترنت TDS لتجاوز قواعد جدار الحماية التقليدية التي من شأنها أن تمنع الاتصال بمواقع الويب الضارة، ولتحليل الضحايا المحتملين للاستهداف من خلال جمع عنوان IP الخاص بهم ونظام التشغيل والموقع والجهاز ومعلومات المتصفح”. “بعد توجيه المستخدمين إلى TDS، غالبًا من خلال تقنيات الهندسة الاجتماعية المختلفة، يمكن لمجرمي الإنترنت استغلال أجهزة المستخدمين في نهاية سلسلة إعادة توجيه TDS من خلال تقديم صفحات التصيد الاحتيالي وعمليات الاحتيال المالي وغيرها من البرامج الضارة.”
تم تعديل العديد من مثيلات WordPress المخترقة لتشمل البنية التحتية الإجرامية التي تديرها SocGholish، وفقًا لمؤسسة Shadowserver. وتقع الغالبية العظمى من المواقع التي تم اختراقها في الولايات المتحدة، تليها ألمانيا وفرنسا والهند والبرازيل وسنغافورة وإيطاليا وإندونيسيا وكندا وفيتنام.
وقالت المنظمة غير الربحية: “إن إساءة الاستخدام تتضمن أيضًا استخدام عملية تُعرف باسم Domain Shadowing”. “هذه هي التقنية التي يتمكن فيها ممثل التهديد من الوصول إلى موفر DNS المعتمد أو لوحة حساب المسجل لنطاق شرعي، ويستخدم وصوله لإنشاء نطاقات فرعية إضافية بهدوء أسفل النطاق الرئيسي (“الرأسي”).”
“غالبًا ما تُعطى هذه النطاقات الفرعية الضارة أسماء مضيفة شائعة تختبئ على مرأى من الجميع وتندمج مع البنية التحتية المشروعة لنظام أسماء النطاقات (DNS) لمالك النطاق، ولكنها ستشير إلى بنية تحتية ضارة خارجية يديرها إجراميون – مما يستغل بشكل فعال السمعة الراسخة للنطاق ويجعل من الصعب على المدافعين اكتشاف النشاط غير المشروع أو حظره بسهولة.”
![]() |
| نظرة مبسطة للشركات التابعة التي تدفع الضحايا المحتملين إلى SocGholish |
علاوة على ذلك، يتم استغلال مواقع الويب المصابة بشكل متكرر من قبل جهات تهديد متعددة، مما يعرض زوار الموقع المطمئنين لمجموعة معقدة من التهديدات المحتملة. يتم تحديد السلوك الضار الذي تظهره هذه المواقع من خلال عوامل حاسمة مختلفة، بما في ذلك البلد الأصلي للمستخدم، ونوع المتصفح المستخدم، ونظام التشغيل الأساسي.
وقال بروف بوينت: “يقوم TA569 باختراق مواقع الويب بشكل عشوائي وهو انتهازي، على الرغم من أن المواقع ذات أعداد المرور المرتفعة تؤدي إلى المزيد من الضحايا”. “لقد قام الممثل أيضًا باختراق مواقع الويب في كل صناعة تقريبًا، بدءًا من المنظمات غير الربحية والمدارس، إلى الرعاية الصحية والمستشفيات، إلى المنظمات القانونية والعقارية.”
وصفت شركة معلومات تهديدات نظام أسماء النطاقات Infoblox SocGholish بأنه إطار عمل جافا سكريبت متعدد المراحل يحول مواقع الويب المخترقة إلى مركبات توصيل البرامج الضارة عبر محرك الأقراص. يتم تمكين إطار العمل من خلال أربع خطوات رئيسية: اكتساب حركة المرور، وتصفية حركة المرور، وإغراءات الحمولة، وتنفيذ عملية الزرع على الجهاز.
وقالت: “إن TA569 يعرض للخطر عددًا كبيرًا جدًا من مواقع الويب نفسها”. “لكنهم يقبلون أيضًا حركة المرور من الشركات التابعة. إنها علاقة تجارية كلاسيكية: عندما يزور المستخدم الموقع، عادةً ما تقوم الشركة التابعة بأخذ بصمات الأصابع ثم تمرر الضحايا المحتملين إلى SocGholish من خلال رابط مضمن. وفي المقابل، سيتم الدفع للشركة التابعة مقابل هؤلاء” العملاء المتوقعين “.”
بعض الشركات التابعة البارزة التي باعت حركة المرور إلى إطار عمل SocGholish على مر السنين تشمل TA2726، وParrot TDS، وJunkyTDS. كما استخدمت الجهات التهديدية عروضًا تجارية مثل Keitaro وzTDS لتصفية حركة المرور لإعادة توجيهها إلى SocGholish، أو إرسالها إلى موقع الويب الأصلي أو أي محتوى آخر إذا كان زائر الموقع المخترق لا يطابق المعايير.
تُظهر البيانات الواردة من Infoblox أن ما يقرب من 55% من عملائها السحابيين حاولوا الوصول إلى البنية التحتية لـ SocGholish هذا العام وحده، حيث استهدفت الهجمات “كل قطاع صناعي” تقريبًا على مدار الأشهر الخمسة الماضية. وشملت بعض القطاعات الأكثر استهدافًا الحكومة والتعليم والخدمات المصرفية والرعاية الصحية والخدمات غير المتعلقة بتكنولوجيا المعلومات والخدمات المالية واستشارات تكنولوجيا المعلومات والمرافق والتأمين والنقل.
“هذا التوزيع […] قالت الشركة: “يعزز أن SocGholish ليس تهديدًا متخصصًا يقتصر على قطاع واحد. وبدلاً من ذلك، يصل نظام webinject ونظام TDS واسع النطاق إلى كل من القطاع العام والبيئات المهمة تجاريًا، مما يجعله تهديدًا ذا صلة على نطاق واسع عبر قاعدة عملائنا.”


