
Operación Endgame limpia 15.000 webs de WordPress infectadas con el malware que alimentaba a Evil Corp
Si gestionas una web en WordPress, esta noticia te toca más de lo que parece a primera vista.
El 18 de junio, policías de Países Bajos, Canadá, Estados Unidos y Alemania, con apoyo de Europol y Eurojust, anunciaron la limpieza de 14.971 webs de WordPress infectadas con SocGholish, un malware que lleva activo desde 2017.
La operación, parte de la coalición internacional Operation Endgame, también intervino 106 servidores y dominios usados por la infraestructura criminal.
Cómo funcionaba el ataque
SocGholish, también conocido como FakeUpdates, no atacaba a los usuarios directamente. Atacaba las webs. Los delincuentes accedían a sitios de WordPress legítimos, normalmente con credenciales robadas o filtradas, e insertaban código malicioso.
Cuando alguien visitaba esa web infectada, el malware le mostraba un aviso falso de actualización del navegador. Si la víctima hacía clic para “actualizar”, en realidad estaba instalando el malware, que abría una puerta trasera para que los atacantes accedieran a su ordenador.
El dato que da la magnitud real del problema viene de Shadowserver Foundation: entre mayo de 2023 y mayo de 2026 llegó a haber más de 1,44 millones de webs de WordPress comprometidas y disponibles para que SocGholish las usara, repartidas en 1,1 millones de dominios y 187 países. No eran solo grandes empresas.
La policía holandesa confirma que muchas de las webs afectadas pertenecían a negocios cotidianos: restaurantes, talleres mecánicos, pequeños comercios.
Por qué esto no era un malware cualquiera
SocGholish funcionaba como lo que en el sector se llama un “intermediario de acceso inicial”: no robaba directamente, vendía el acceso que conseguía a otros grupos de ransomware. Durante años ha sido la puerta de entrada para desplegar Dridex, LockBit, RansomHub y otras familias de malware, y está directamente vinculado a Evil Corp, el grupo cibercriminal ruso señalado por el Tesoro de Estados Unidos por colaborar con el FSB, los servicios de inteligencia rusos.
Según Infoblox, durante 2026 aproximadamente el 55% de las redes de sus clientes en la nube intentaron conectar con infraestructura de SocGholish en algún momento. La mayoría de esos intentos no llegaron a convertirse en una infección real porque las herramientas de seguridad los bloquearon, pero el dato muestra hasta qué punto esta infraestructura estaba integrada en el tráfico normal de internet.
Qué deben hacer los administradores de WordPress ahora
La policía holandesa, que lideró buena parte de la limpieza técnica, ha dado un mensaje claro a cualquier propietario de una web en WordPress: cambia tus credenciales de acceso, activa la autenticación multifactor, elimina cualquier cuenta de administrador que no reconozcas y mantén WordPress, los plugins y los temas actualizados.
Si tu web apareció entre las notificadas, probablemente recibiste un aviso a través de servicios como HaveIBeenPwned, Shadowserver o el NCSC holandés.
Conviene no relajarse solo porque tu web sea pequeña o no almacene datos especialmente sensibles. El ataque no buscaba robar información de tu negocio: buscaba usar tu web, sin que lo notaras, como trampolín hacia los visitantes que pasaban por ella.