14.971 WordPress-Webseiten bereinigt, 106 Server abgeschaltet – internationale Behörden treffen einen der wichtigsten Initial-Access-Broker hinter Evil Corp, LockBit & Co.

Die internationale Cybercrime-Operation Endgame hat erneut zugeschlagen. Ermittler aus den Niederlanden, Deutschland, den USA und Kanada haben gemeinsam mit Europol einen der wichtigsten Malware-Verteiler der letzten Jahre ins Visier genommen: SocGholish, auch bekannt als FakeUpdates.
Weltweit wurden 106 Server und Domains abgeschaltet sowie 14.971 kompromittierte WordPress-Webseiten bereinigt. Zusätzlich entdeckten Ermittler rund 1,4 Millionen geleakte WordPress-Zugangsdaten.
SocGholish ist keine klassische Ransomware, sondern ein sogenannter Initial-Access-Broker. Die Täter kompromittieren legitime Webseiten und blenden Besuchern gefälschte Browser-Updates ein. Wer auf das vermeintliche Update klickt, lädt stattdessen Schadsoftware herunter.
Vom unauffälligen Besuch einer legitimen Website bis zur Übergabe des Zugangs an Ransomware-Affiliates – so läuft eine typische SocGholish-Infektion ab:
Sicherheitsforscher bringen SocGholish seit Jahren mit der berüchtigten Gruppe Evil Corp in Verbindung. Die so erlangten Zugänge wurden für folgende Ransomware-Wellen genutzt:
Größte Ransomware-as-a-Service-Operation der letzten Jahre
Direkt Evil Corp zugeschrieben – sechsstellige Lösegelder
Double-Extortion-Pionier mit Behörden-Hintergrund
Evil-Corp-Rebrand zur Sanktions-Umgehung (OFAC)
Aktueller Top-Player im RaaS-Markt 2025/26
Mit anderen Worten: SocGholish war oft die erste Dominosteinkette, die letztlich zu Datenlecks, Verschlüsselungen und Millionenschäden führte.
Da WordPress mehr als 40 % aller Websites weltweit antreibt, bleibt die Plattform ein extrem attraktives Ziel. Die Angreifer übernahmen Seiten typischerweise über vier Wege:
Die Aktion ist ein großer Schlag gegen die Infrastruktur hinter SocGholish. Dennoch zeigt die Vergangenheit von Operation Endgame: Viele kriminelle Gruppen kehren nach einigen Monaten mit neuer Infrastruktur zurück. Bereits zuvor abgeschaltete Malware-Netzwerke wurden später teilweise wieder aufgebaut.
Für Unternehmen heißt das: Der Kampf gegen Cyberkriminalität wird nicht durch einzelne Abschaltungen gewonnen. Die eigentliche Verteidigung beginnt bei sicheren Passwörtern, MFA, Patch-Management und kontinuierlicher Überwachung.
Die Bereinigung von fast 15.000 kompromittierten Webseiten und die Abschaltung von 106 Servern markieren einen wichtigen Erfolg im Kampf gegen Cyberkriminalität. Gleichzeitig zeigt der Fall SocGholish, wie gefährlich bereits eine einzige kompromittierte Website werden kann.
Denn oft beginnt ein millionenschwerer Ransomware-Angriff nicht mit einem Hacker im Unternehmensnetzwerk – sondern mit einem harmlos wirkenden Pop-up:„Ihr Browser ist veraltet. Bitte jetzt aktualisieren."
Der Hacker klickt nicht immer selbst ins System hinein – manchmal wartet er einfach, bis jemand auf „Update herunterladen" drückt. 😏
Wasacon übernimmt Patch-Management für WordPress, MFA-Rollouts, Schadcode-Scans und 24/7-EDR/XDR-Monitoring. Wir schließen das Zeitfenster zwischen Kompromittierung und Ransomware – bevor Ihre Kunden ein Fake-Update zu sehen bekommen.
Weitere aktuelle Analysen zu internationalen Polizeiaktionen, Ransomware-Wellen und kritischen Lücken:
0 Beiträge
Wie viel sollte Ihr Unternehmen jährlich in IT investieren?
Risiko-Level: Mittel · Multiplikator: 1.2×
Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.
IT-SicherheitSeit dem 9. August 2026 führt die Ransomware-Gruppe Qilin die pm-energy GmbH aus Reesdorf (Schleswig-Holstein) auf ihrer Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum Photovoltaik-Projektdaten besonders sensibel sind.
IT-SicherheitSeit dem 8. August 2026 führt die Ransomware-Gruppe Qilin die Clausing GmbH Tiefbauunternehmen aus Osnabrück auf ihrer Darknet-Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum die digitalisierten Bauprozesse den Fall brisant machen.
IT-SicherheitSeit dem 7. August 2026 führt die Ransomware-Gruppe The Gentlemen die Münchner INKA Group GmbH & Co. KG als mutmaßliches Opfer. Register- und Konzerndaten zeigen ein verzweigtes Immobiliennetz – bis hin zur Hasen-Immobilien AG mit 230,5 Mio. € Bilanzsumme.
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.
Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.