L’opération Endgame perturbe le réseau de logiciels malveillants SocGholish lié à des attaques par rançongiciel

L’opération Endgame a perturbé le réseau de logiciels malveillants SocGholish, mettant hors service plus de 100 serveurs et domaines.

Écrit par
Ken Underhill
Ken Underhill
Jun 18, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une opération internationale coordonnée des forces de l’ordre a porté un coup majeur à l’une des activités malveillantes les plus persistantes de l’écosystème de la cybercriminalité. 

Les autorités des Pays-Bas, du Canada, des États-Unis et de l’Allemagne, avec le soutien d’Europol et des renseignements fournis par Proofpoint, ont perturbé l’infrastructure associée à TA569, le groupe de cybermenace à l’origine de la campagne de logiciels malveillants SocGholish.

« L’opération Endgame démontre l’impact concret que peuvent avoir les partenariats coordonnés entre acteurs publics et privés pour perturber la cybercriminalité à grande échelle », a déclaré Selena Larson, Staff Threat Researcher chez Proofpoint, dans un e-mail adressé à eSecurityPlanet.

Elle a expliqué : « SocGholish sert depuis longtemps de passerelle vers la cybercriminalité, en aidant les acteurs malveillants à obtenir un accès initial aux environnements des victimes ; ses infections peuvent avoir des conséquences dévastatrices, comme des rançongiciels. »

Selena a ajouté : « La cybercriminalité est un écosystème, et s’en prendre à des services clés comme SocGholish a des répercussions qui dépassent largement une seule opération malveillante. Ces perturbations obligent les adversaires à reconstruire, à revoir leurs outils et à réévaluer leur stratégie, créant ainsi de précieuses occasions pour les défenseurs de prendre de l’avance sur les menaces émergentes. »

À retenir

  • L’opération Endgame a perturbé l’infrastructure liée à TA569, mettant hors service plus de 100 serveurs et domaines et assainissant près de 15 000 sites web compromis.
  • Les logiciels malveillants SocGholish de TA569 ont été associés à d’importantes opérations de rançongiciel, notamment LockBit, WastedLocker et RansomHub.
  • Le groupe a popularisé la technique FakeUpdate, qui utilise des sites web compromis et de fausses invites de mise à jour du navigateur pour diffuser des logiciels malveillants.
  • Les chercheurs alertent sur la croissance continue des campagnes d’injection web, plusieurs groupes de cybermenace employant des tactiques similaires pour diffuser des logiciels malveillants et voler des identifiants.
  • Les organisations doivent renforcer la sécurité de leurs sites web, la protection de leurs terminaux et leurs capacités de réponse aux incidents afin de réduire leur exposition aux menaces web en constante évolution.

Pourquoi TA569 et SocGholish sont importants

Advertisement

Proofpoint a décrit TA569 comme l’un des groupes cybercriminels les plus actifs dans ses données de renseignement sur les menaces, en soulignant que cet acteur est actif depuis au moins 2018.

Dans le cadre de l’opération Endgame, les autorités ont saisi plus de 100 serveurs et domaines dans le monde et assaini près de 15 000 sites web compromis utilisés pour diffuser les logiciels malveillants SocGholish. 

TA569 est considéré comme le groupe ayant popularisé la technique « FakeUpdate », qui compromet des sites web légitimes et affiche de fausses notifications de mise à jour du navigateur. 

Lorsque les utilisateurs téléchargent la prétendue mise à jour, ils installent en réalité un logiciel malveillant susceptible d’entraîner le déploiement d’autres charges malveillantes, le vol d’identifiants et des infections par rançongiciel.

Selon Proofpoint, l’activité de SocGholish a été associée à d’importantes opérations de rançongiciel, notamment LockBit, WastedLocker et RansomHub.

Comment fonctionne la chaîne d’attaque

Les attaques commencent généralement lorsque des acteurs malveillants accèdent à des sites web par le biais d’installations WordPress vulnérables, d’identifiants compromis, de plugins obsolètes ou de failles des plateformes d’hébergement. 

Une fois à l’intérieur, les attaquants injectent du code malveillant qui redirige les visiteurs à travers un système complexe de distribution du trafic (TDS).

L’infrastructure de TA569 utilise plusieurs niveaux de filtrage pour déterminer quels visiteurs reçoivent du contenu malveillant, en fonction notamment de leur zone géographique, de leur système d’exploitation et de leur type de navigateur. 

Les utilisateurs qui passent ces contrôles voient s’afficher une page de mise à jour du navigateur convaincante, qui les invite à télécharger une fausse mise à jour.

Le fichier téléchargé délivre finalement GhoLoader, un chargeur de logiciels malveillants capable de déployer d’autres charges malveillantes et susceptible d’entraîner des infections par rançongiciel au sein des environnements d’entreprise. 

Advertisement

Les chercheurs de Proofpoint ont souligné que les chaînes d’attaque de TA569 sont particulièrement difficiles à détecter, car elles s’appuient sur des sites web légitimes, une redirection sophistiquée du trafic et du code fortement obfusqué.

Les menaces d’injection web continuent d’évoluer

Bien que l’opération Endgame doive perturber les activités de TA569, les chercheurs mettent en garde : l’écosystème plus large des injections web reste actif. 

Proofpoint suit près d’une douzaine de groupes de cybermenace qui utilisent des techniques similaires, notamment ClearFake, ZPHP, ErrTraffic, GeoTDS et LandUpdate808.

La popularité des campagnes d’injection web a considérablement augmenté depuis 2023, notamment sous l’effet de l’émergence de techniques d’ingénierie sociale telles que ClickFix, qui incite les utilisateurs à exécuter manuellement des commandes malveillantes. 

Les chercheurs s’attendent à ce que d’autres acteurs malveillants tentent de combler le vide laissé par la perturbation de TA569.

Comment les organisations peuvent réduire les risques

Les organisations peuvent réduire le risque de campagnes d’injection web telles que SocGholish en adoptant une approche de sécurité en couches qui couvre à la fois la sécurité des sites web et la protection des terminaux. 

  • Déployez des contrôles de sécurité en couches, notamment la détection et la réponse sur les terminaux (EDR), la surveillance du réseau, le filtrage DNS et le filtrage web.
  • Activez l’authentification multifacteur, limitez les comptes administrateur, et restreignez l’accès aux portails d’administration des CMS au moyen de listes d’autorisation d’adresses IP, de VPN ou de contrôles zero trust.
  • Maintenez à jour les installations WordPress, les plugins, les thèmes et les serveurs web, ainsi que les dépendances tierces, et supprimez les composants inutilisés afin de réduire la surface d’attaque.
  • Surveillez les fichiers des sites web, les plugins, les comptes utilisateurs et les journaux afin de détecter les modifications non autorisées, les redirections suspectes ou les indicateurs de compromission à l’aide d’outils de surveillance de l’intégrité des fichiers et de journalisation.
  • Limitez l’utilisation de PowerShell, de Windows Script Host et d’autres outils de script, et mettez en place une liste d’autorisation des applications lorsque cela est possible afin d’empêcher l’exécution de logiciels malveillants.
  • Conservez des sauvegardes sécurisées et testées et établissez des procédures de récupération pour restaurer rapidement les systèmes après la compromission d’un site web ou un incident lié à un rançongiciel.
  • Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaques avec des scénarios couvrant les attaques par injection web, les logiciels malveillants et ClickFix. 
Advertisement

Pris collectivement, ces mesures peuvent aider les organisations à réduire leur exposition aux menaces d’injection web tout en renforçant leur résilience.

En résumé

La perturbation de SocGholish rappelle que l’action des forces de l’ordre peut affaiblir des services majeurs de la cybercriminalité, mais qu’elle n’élimine pas l’ensemble des risques sous-jacents. 

Les campagnes d’injection web, les leurres de fausses mises à jour et l’ingénierie sociale de type ClickFix continueront d’évoluer tandis que d’autres acteurs malveillants chercheront à combler le vide. 

Alors que les attaquants continuent de tirer parti de sites web compromis, de l’ingénierie sociale et d’infrastructures numériques de confiance pour obtenir un accès initial, les organisations se tournent vers des solutions zero trust pour limiter l’ampleur des dégâts.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.