欧洲刑警组织打击 SocGholish 团伙:三年波及超 144 万个 WordPress 网站
据 IT之家 7 月 5 日消息,欧洲刑警组织(Europol)在 6 月末公布“Operation Endgame”网络执法行动的最新进展:警方对恶意木马 SocGholish 背后的网络犯罪团伙实施打击,并查封了 106 个域名和服务器。参与行动的网络安全机构 Shadowserver 基金会随后披露了更多技术细节:从 2023 年 5 月 17 日至 2026 年 5 月 25 日,攻击者累计入侵超过 144 万个 WordPress 网站,影响范围覆盖全球 187 个国家和地区。此次行动还清理了 14971 个已被植入恶意代码的 WordPress 网站。
从公开通报看,这不是一次单点漏洞事件,而是围绕建站系统、域名管理、搜索引流和钓鱼传播形成的批量化攻击链。对于大量依赖 WordPress 搭建官网、内容站、营销页和中小企业门户的网站运营者而言,SocGholish 事件再次说明:网站后台、域名账户与内容分发渠道已经成为网络犯罪产业链的重要入口。
攻击规模覆盖全球,WordPress 生态成主要目标
来源显示,本轮攻击涉及 1,550 个自治系统编号(ASN)、1,134,542 个域名以及 271,176 个 IP 地址。攻击者在入侵网站后,主要向站点植入恶意代码和钓鱼文件,并借此传播 SocGholish 恶意木马。由于 WordPress 在全球建站市场中使用广泛,且插件、主题、后台账号和托管环境差异较大,攻击者可以通过自动化工具寻找弱口令、旧版本组件或配置缺陷,从而进行大规模渗透。
研究人员认为,黑客使用了密码喷洒、暴力撞库、安全漏洞利用等多种方式。密码喷洒与撞库通常并不依赖高深漏洞,而是利用用户重复使用密码、弱密码以及后台缺少多因素认证等问题。这意味着即便网站核心程序本身没有被新漏洞击穿,运营者仍可能因为账号体系薄弱而失守。
- 查封对象:106 个域名和服务器被执法机构处理。
- 清理规模:14971 个已被植入恶意代码的 WordPress 网站被清理。
- 影响范围:超过 144 万个 WordPress 网站曾遭入侵,覆盖 187 个国家和地区。
- 传播方式:恶意代码、钓鱼文件与 SocGholish 木马相互配合,用于诱导用户下载或执行危险内容。
“域名影子”让钓鱼更隐蔽,也更难被普通用户识别
此次披露中,一个值得关注的技术细节是“域名影子”(Domain Shadowing)。按照通报描述,攻击者会先入侵域名注册商账户或域名管理后台,然后在合法域名下悄悄创建多个恶意子域名,再搭建钓鱼页面。这类子域名表面上挂在正常域名之下,比随机生成的可疑域名更具迷惑性。
随后,攻击者会把这些钓鱼站点藏在钓鱼邮件中,或通过搜索引擎竞价排名等推广方式引导受害者点击。对普通用户来说,链接中出现熟悉或看似正规的主域名,往往会降低警惕;对安全系统来说,恶意内容依附在合法域名体系下,也可能增加识别与封禁难度。这类手法把“域名可信度”变成了攻击者的伪装工具。
影响与解读:AI 时代的企业网站安全不能只靠“装个插件”
对中文科技和 AI 行业从业者来说,这起事件的启示并不局限于 WordPress。很多 AI 工具官网、模型产品落地页、SaaS 注册页、开发者文档站和营销博客都依赖开源 CMS、第三方插件、云主机与域名服务组合搭建。一旦站点被植入恶意代码,受损的不只是页面可用性,还可能包括用户信任、品牌声誉、软件下载链路和潜在客户数据。
尤其在 AI 产品快速迭代的背景下,团队常把资源投入模型能力、增长投放和产品上线,忽视后台权限、域名账户、插件更新和日志审计。SocGholish 案例显示,攻击者并不一定要正面攻破复杂系统,批量扫描弱点、滥用合法域名和借助搜索流量,同样可以形成高效率传播。安全治理应从“服务器是否正常运行”升级为“账号、域名、内容与流量入口是否可信”。
网站运营者可优先检查后台账号是否启用多因素认证、是否存在长期不用的管理员账户、插件和主题是否及时更新、域名注册商账户是否有异常子域名,以及网站目录中是否出现未知脚本或钓鱼文件。对于承载软件下载、AI 工具试用和企业客户转化的网站,还应加强文件完整性校验、访问日志监控和告警机制。
总体来看,Operation Endgame 的最新成果说明,跨国执法与安全机构协作正在持续压缩恶意基础设施的生存空间。但对海量网站而言,执法清理只能解决部分已暴露节点。更长期的防线仍在站点所有者手中:减少弱密码、收紧权限、维护组件、保护域名账户,才是降低类似木马传播风险的基础。