Une action conjointe des forces de police mondiales et d’acteurs privés, dont Proofpoint, vient de frapper TA569/SocGholish, l’un des groupes cybercriminels les plus actifs de ces dernières années, dans le cadre de l’opération Endgame.
Tribune – L’opération devrait avoir un impact significatif sur les activités de TA569, notamment sous la forme de perturbations des services, de diffusion de logiciels malveillants, d’atteintes à la réputation et de pertes financières, ainsi que d’une perte de clientèle.
Quelques éléments clés de l’opération :
-
Ampleur de l’opération : plus de 100 serveurs démantelés, près de 15 000 sites web compromis nettoyés, coordination entre Pays-Bas, Canada, États-Unis, Allemagne et Europol
-
Un pionnier neutralisé : TA569 est considéré comme le « parrain » de la technique des web injects, ces fausses notifications de mise à jour de navigateur qui ont inspiré des dizaines d’imitateurs (ClearFake, ZPHP, ErrTraffic)
-
Lien avec les ransomwares : SocGholish a servi de porte d’entrée à des familles de ransomware majeures comme LockBit et RansomHub, et est associé au groupe Evil Corp
-
Impact massif : les sites compromis incluaient des plateformes avec des millions de visiteurs quotidiens (médias, retail, santé, éducation)
« TA569 peut être considéré comme le ‘parrain’ d’un type de menace qui compromet des sites web et utilise des systèmes de distribution de trafic pour rediriger les visiteurs vers des malwares. Ce qui n’était utilisé que par une poignée d’acteurs malveillants est devenu une technique courante utilisée par de nombreux groupes cybercriminels. » déclarent les chercheurs Proofpoint. « Cette opération aura un impact majeur sur la propagation et l’efficacité des infections liées à TA569, et permettra d’éviter à d’innombrables personnes de devenir victimes de cybercriminalité. »
Vous trouverez l’intégralité de l’analyse sur le site de Proofpoint et l’annonce par les forces de l’ordre de la NHCTU néerlandaise ici.





