Europol, junto con socios de todo el mundo, anuncia hoy un golpe histórico a las redes de ciberdelincuentes en el marco de la Operación Endgame, una amplia operación internacional dirigida contra la infraestructura criminal detrás del ransomware y el malware como SocGholish, Amadey y StealC. En acciones coordinadas durante las últimas dos semanas, se desmantelaron componentes clave de estos programas maliciosos como parte de un esfuerzo público-privado.
En esta operación participaron fuerzas del orden de Canadá, Dinamarca, Alemania, los Países Bajos, el Reino Unido, Estados Unidos, la empresa de software estadounidense Microsoft y otros socios privados, con la coordinación internacional a cargo de Europol y Eurojust. El principal objetivo común era desmantelar las redes que utilizan los ciberdelincuentes para lanzar ataques de ransomware, fraudes financieros y ataques contra infraestructuras críticas.
Se identificaron criptoactivos de origen delictivo, valorados actualmente en más de 41 millones de euros (47 millones de dólares), y se restringió su uso. Además, como parte de esta operación, se recuperaron hasta 27 millones de credenciales de acceso robadas.
Durante esta operación, las fuerzas del orden y sus socios del sector privado intervinieron en 326 servidores y 142 dominios, paralizando gravemente la red de distribución del malware. Al neutralizar estas herramientas simultáneamente, la colaboración entre las fuerzas del orden y las entidades privadas ha dificultado la labor de los ciberdelincuentes, dificultando que los ataques tengan éxito, se propaguen o se recuperen.
Modelo de negocio de “ciberdelincuencia como servicio”
Las variantes de malware neutralizadas se ofrecían como un servicio («ciberdelincuencia como servicio»), y otros ciberdelincuentes las utilizaban como herramienta para la infección inicial de los sistemas objetivo. Posteriormente, servían como punto de partida para otras actividades delictivas, como la instalación de ransomware para la extorsión digital o el uso fraudulento de datos.
- El malware SocGholish (un programa de descarga/instalación maliciosa) permitía a terceros no autorizados acceder a sistemas informáticos mediante la distribución de actualizaciones falsas del navegador a través de sitios web comprometidos. En lugar de la actualización, los usuarios instalaban inadvertidamente el malware. Este método, que ha causado innumerables víctimas, consiste principalmente en hackear sitios web creados con WordPress e infectarlos con malware. El acceso no autorizado se aprovechaba posteriormente para cometer otros delitos, como la instalación de ransomware con fines de extorsión digital.
- El malware StealC (un programa espía con función de descarga), que se propagó a través de múltiples vectores de ataque, fue diseñado principalmente para extraer información confidencial, como contraseñas, datos de acceso almacenados e identidades digitales, de ordenadores comprometidos y ponerlos a disposición para su posterior uso ilícito, especialmente el comercio de datos y el uso fraudulento.
- El malware Amadey (un programa de descarga/carga) se propagaba principalmente a través de campañas de phishing. De esta forma, constituía el primer eslabón de una cadena de ataque más amplia y era capaz de introducir malware adicional en los sistemas comprometidos. Además, el malware tenía capacidades de robo de datos y, por lo tanto, podía obtener información confidencial.
Un golpe a la infraestructura del cibercrimen
Durante la operación contra SocGholish, se remediaron 14 971 sitios web infectados, incluyendo los de restaurantes, talleres mecánicos y otros servicios cotidianos. SocGholish está vinculado al grupo ciberdelincuente ruso Evil Corp. Este grupo ha sido responsable anteriormente del malware Zeus y Dridex, y también está asociado con varias operaciones de ransomware a gran escala y de lavado de dinero.
Las acciones clave incluyeron:
- Limpiar los sitios web de WordPress infectados y notificar a las víctimas, instándolas a actualizar sus plataformas y reforzar sus credenciales de inicio de sesión.
- Desactivar la red de bots SocGholish apoderándose de los nombres de dominio y desconectando los servidores.
- Las notificaciones a las víctimas se realizan a través de plataformas como HaveIBeenPwned, DIVD, Spamhaus, CheckjeHack, NoMoreLeaks, Shadowserver y NL-NCSC, alertando a los propietarios de sitios web cuyas credenciales se filtraron.
Llamada a los usuarios de WordPress
La policía holandesa ya ha eliminado las vulnerabilidades de los sitios infectados y ha notificado a los propietarios. Se insta a los usuarios de WordPress a:
- cambiar sus credenciales de inicio de sesión;
- habilitar la autenticación multifactor;
- eliminar cualquier cuenta de WordPress adicional desconocida;
- mantener actualizado su sitio de WordPress en el futuro.
Evita que tu ordenador se infecte con el malware SocGholish
SocGholish, también conocido como «FakeUpdates», distribuye este malware mediante actualizaciones de software falsas, por ejemplo, para navegadores web. Al instalar una actualización falsa, el malware establece una conexión con los hackers, quienes posteriormente acceden al sistema informático. Con este acceso inicial, pueden instalar software aún más peligroso.
Presta atención a las siguientes señales para evitarlo:
- Nunca confíes en las ventanas emergentes que aparecen en tu navegador.
- No confíes en las actualizaciones demasiado llamativas que exigen una acción inmediata.
- No confíes en las actualizaciones solo porque parezcan muy legítimas.
- Una actualización genuina siempre proviene de la fuente oficial, por ejemplo, a través de la configuración del sistema o la tienda de aplicaciones.
Un nuevo enfoque: atacar la «cadena de montaje» del cibercrimen
Esta operación marcó un cambio de estrategia: en lugar de centrarse únicamente en amenazas individuales, Europol, las fuerzas del orden y las autoridades judiciales, junto con socios del sector privado, desmantelaron toda la cadena que permite la propagación de los ciberataques. Microsoft atacó simultáneamente a Amadey y StealC, dos herramientas de malware ampliamente utilizadas, debido a su interconexión.
Amadey obtiene acceso inicial a los dispositivos, mientras que StealC extrae contraseñas y datos confidenciales. Juntos, forman un eslabón fundamental en la cadena de suministro del cibercrimen. Según datos recopilados por Microsoft, solo en las dos primeras semanas de mayo de 2026, Amadey y StealC estuvieron vinculados a más de 140 000 ordenadores infectados en todo el mundo.
El apoyo de Europol
Europol desempeñó un papel fundamental en esta operación internacional al proporcionar coordinación operativa y facilitar una colaboración fluida entre los organismos encargados de la aplicación de la ley de los países participantes. Garantizó el intercambio de información en tiempo real a través de SIENA , lo que permitió la sincronización de esfuerzos transfronterizos.
Fuente de la Información
https://www.revistaciberseguridad.com/2026/06/un-ciberataque-global-interrumpe-las-redes-de-malware-socgholish-amadey-y-stealc/