Scroll to top
    Zurück zum Blog
    Takedown · Aktiv
    IT-Sicherheit
    FBI · BKA · Europol
    Operation Endgame

    Operation Endgame schlägt zu: SocGholish-Netzwerk zerschlagen

    14.971 WordPress-Webseiten bereinigt, 106 Server abgeschaltet – internationale Behörden treffen einen der wichtigsten Initial-Access-Broker hinter Evil Corp, LockBit & Co.

    19.06.2026 9 min Lesezeit SocGholish · FakeUpdates NL · DE · US · CA
    Operation Endgame schlägt zu – 14.971 WordPress-Seiten bereinigt, 106 Server abgeschaltet

    Internationale Razzia gegen einen Initial-Access-Broker

    Die internationale Cybercrime-Operation Endgame hat erneut zugeschlagen. Ermittler aus den Niederlanden, Deutschland, den USA und Kanada haben gemeinsam mit Europol einen der wichtigsten Malware-Verteiler der letzten Jahre ins Visier genommen: SocGholish, auch bekannt als FakeUpdates.

    Weltweit wurden 106 Server und Domains abgeschaltet sowie 14.971 kompromittierte WordPress-Webseiten bereinigt. Zusätzlich entdeckten Ermittler rund 1,4 Millionen geleakte WordPress-Zugangsdaten.

    0
    WordPress-Seiten bereinigt
    0
    Server & Domains abgeschaltet
    0,0 Mio
    Geleakte WP-Zugangsdaten
    0
    Beteiligte Behörden

    Was ist SocGholish (FakeUpdates)?

    SocGholish ist keine klassische Ransomware, sondern ein sogenannter Initial-Access-Broker. Die Täter kompromittieren legitime Webseiten und blenden Besuchern gefälschte Browser-Updates ein. Wer auf das vermeintliche Update klickt, lädt stattdessen Schadsoftware herunter.

    Gefälschte Chrome-, Edge- oder Firefox-Updates
    Infektion über eigentlich vertrauenswürdige Webseiten
    Nachladen weiterer Malware
    Diebstahl von Zugangsdaten
    Vorbereitung von Ransomware-Angriffen
    Verbindung zu Evil Corp und bekannten RaaS-Gruppen

    Die Fake-Update-Kette in Aktion

    Vom unauffälligen Besuch einer legitimen Website bis zur Übergabe des Zugangs an Ransomware-Affiliates – so läuft eine typische SocGholish-Infektion ab:

    socgholish — fake update chain

    Vom Pop-up zur Millionen-Erpressung

    1. T+0Webseite kompromittiert (Creds, Plugin-Lücke, schwaches PW)
    2. T+1hSchadhafter JavaScript-Loader wird eingeschleust
    3. T+1dBesucher sehen Fake-Update-Popup („Chrome ist veraltet“)
    4. T+1dKlick → Download von SocGholish-Payload (Initial Access)
    5. T+TageNachladen weiterer Malware – Cobalt Strike, Mimikatz
    6. T+WochenVerkauf des Zugangs an Ransomware-Affiliates (Evil Corp, LockBit, RansomHub)
    7. T+Wochen+Vollverschlüsselung, Datenleck, Millionen-Erpressung

    Verbindung zu Evil Corp & Top-Ransomware

    Sicherheitsforscher bringen SocGholish seit Jahren mit der berüchtigten Gruppe Evil Corp in Verbindung. Die so erlangten Zugänge wurden für folgende Ransomware-Wellen genutzt:

    LockBit

    Größte Ransomware-as-a-Service-Operation der letzten Jahre

    WastedLocker

    Direkt Evil Corp zugeschrieben – sechsstellige Lösegelder

    DoppelPaymer

    Double-Extortion-Pionier mit Behörden-Hintergrund

    Hades

    Evil-Corp-Rebrand zur Sanktions-Umgehung (OFAC)

    RansomHub

    Aktueller Top-Player im RaaS-Markt 2025/26

    Mit anderen Worten: SocGholish war oft die erste Dominosteinkette, die letztlich zu Datenlecks, Verschlüsselungen und Millionenschäden führte.

    Beteiligte Strafverfolgungsbehörden

    FBI
    USA
    BKA
    Deutschland
    RCMP
    Kanada
    NHCTU
    Niederlande
    Europol
    EU
    Eurojust
    EU

    Warum WordPress erneut im Fokus steht

    Da WordPress mehr als 40 % aller Websites weltweit antreibt, bleibt die Plattform ein extrem attraktives Ziel. Die Angreifer übernahmen Seiten typischerweise über vier Wege:

    Gestohlene Zugangsdaten
    Infostealer-Logs aus dem Darknet – wp-admin im Klartext.
    Veraltete Plugins
    Nulled Themes, vergessene Page-Builder, alte Form-Plugins.
    Schwache Passwörter
    admin / admin123 / wordpress – noch immer Standard.
    Fehlende MFA / 2FA
    Kein zweiter Faktor, kein Brute-Force-Schutz, kein Limit.

    Was WordPress-Betreiber jetzt tun sollten

    • Alle WordPress-Passwörter (Admins, Editoren, Datenbank) sofort ändern
    • MFA/2FA für alle Backend-Accounts erzwingen (Plugin oder SSO)
    • Unbekannte Benutzerkonten prüfen und entfernen
    • WordPress-Core, Themes und alle Plugins auf aktuellen Stand bringen
    • Verdächtige JavaScript-Dateien & Weiterleitungen scannen (wp-content/, header.php, footer.php)

    Warum dieser Erfolg noch nicht das Ende ist

    Die Aktion ist ein großer Schlag gegen die Infrastruktur hinter SocGholish. Dennoch zeigt die Vergangenheit von Operation Endgame: Viele kriminelle Gruppen kehren nach einigen Monaten mit neuer Infrastruktur zurück. Bereits zuvor abgeschaltete Malware-Netzwerke wurden später teilweise wieder aufgebaut.

    Für Unternehmen heißt das: Der Kampf gegen Cyberkriminalität wird nicht durch einzelne Abschaltungen gewonnen. Die eigentliche Verteidigung beginnt bei sicheren Passwörtern, MFA, Patch-Management und kontinuierlicher Überwachung.

    Fazit

    Die Bereinigung von fast 15.000 kompromittierten Webseiten und die Abschaltung von 106 Servern markieren einen wichtigen Erfolg im Kampf gegen Cyberkriminalität. Gleichzeitig zeigt der Fall SocGholish, wie gefährlich bereits eine einzige kompromittierte Website werden kann.

    Denn oft beginnt ein millionenschwerer Ransomware-Angriff nicht mit einem Hacker im Unternehmensnetzwerk – sondern mit einem harmlos wirkenden Pop-up:„Ihr Browser ist veraltet. Bitte jetzt aktualisieren."

    Unser Kommentar

    Der Hacker klickt nicht immer selbst ins System hinein – manchmal wartet er einfach, bis jemand auf „Update herunterladen" drückt. 😏

    Häufige Fragen zu Operation Endgame & SocGholish

    Managed WordPress Security & EDR/XDR – bevor Ihre Webseite zum Initial Access wird

    Wasacon übernimmt Patch-Management für WordPress, MFA-Rollouts, Schadcode-Scans und 24/7-EDR/XDR-Monitoring. Wir schließen das Zeitfenster zwischen Kompromittierung und Ransomware – bevor Ihre Kunden ein Fake-Update zu sehen bekommen.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen