Non classé

Los piratas informáticos aprovechan el módulo IIS malicioso para infiltrarse en servidores Windows y alterar los resultados de búsqueda

Par Valentin 1 octubre 2025 5 min de lecture
des hackers utilisent un module iis malveillant pour compromettre des serveurs windows, infiltrer les systèmes et modifier les résultats de recherche affichés aux utilisateurs.

GhostRedirector ha comprometido al menos 65 servidores Windows para desviar el tráfico y manipular los resultados de búsqueda. Una extensión maliciosa de los Servicios de Información de Internet (IoT) llamada Gamshen actúa como punto de inflexión: modifica las respuestas del servidor exclusivamente para el robot de Google. Los visitantes reales no ven nada. Puertas traseras personalizadas, como Rungan, proporcionan control remoto. ¿El objetivo? Impulsar artificialmente los sitios de apuestas, especialmente para el público hispanohablante y portugués. ESET ha publicado el análisis principal de esta campaña, activa desde agosto de 2024, y varias empresas de ciberseguridad, como Trend Micro, Symantec, Kaspersky y Bitdefender, han confirmado motivos similares en su telemetría. Estas vulnerabilidades afectan a hospitales, universidades y empresas, principalmente en Brasil, Tailandia y Vietnam. El ataque prioriza el oportunismo en lugar de objetivos específicos de la industria. Cómo el módulo IIS Gamshen permite el fraude SEO y la intercepción del robot de Google. El mecanismo es simple y astuto. Gamshen se instala como un módulo nativo de IIS. Intercepta solicitudes HTTP y busca la huella digital del robot de Google. Si la solicitud coincide, el módulo reemplaza la respuesta legítima con contenido inyectado desde un servidor de comando y control. En concreto, el servidor comprometido mantiene un comportamiento normal para la mayoría de los usuarios de internet. Sin embargo, para el indexador de Google, el sitio se convierte en un vector de backlinks y redirecciones que favorecen a las páginas de juegos de azar. Los motores de búsqueda se manipulan sin afectar directamente el código visible del sitio. Esta técnica suele eludir las detecciones tradicionales. Los equipos de Palo Alto Networks y Fortinet enfatizan que examinar los módulos IIS y correlacionar los registros de acceso según el agente de usuario es esencial. Empresas como CrowdStrike recomiendan auditar los módulos firmados y verificar los certificados de firma de código. Gamshen Demuestra la eficacia de una nueva forma de “fraude SEO como servicio”.La clave: la ilusión de legitimidad para los motores de búsqueda. Cadena de ataque: desde el acceso inicial hasta las cuentas de administrador persistentes.La intrusión suele comenzar mediante una vulnerabilidad web clásica, como una inyección SQL sin parchear. Los operadores descargan su arsenal mediante PowerShell o CertUtil. Se activan herramientas públicas de escalada de privilegios, como EfsPotato o BadPotato, para crear cuentas de administrador ocultas. Una vez elevados los privilegios, Rungan, una puerta trasera pasiva de C++, permite la ejecución remota de comandos. Zunput escanea los hosts activos y deshabilita múltiples webshells, lo que garantiza rutas de acceso alternativas si se detecta una puerta trasera. Las cuentas de administrador creadas sirven como puntos de persistencia duradera. Las señales de atribución incluyen una clave de firma vinculada a una empresa china, cadenas en chino en el binario y una contraseña que incorpora “huang”. ESET vincula estos elementos a un actor llamado GhostRedirector con un nivel de confianza medio. Proveedores como Sophos y Bitdefender recomiendan auditar la creación de cuentas del sistema y supervisar las escaladas de privilegios para interrumpir estas cadenas. La persistencia se basa en cuentas ocultas y módulos de servidor indetectables para el usuario promedio. Víctimas, consecuencias y reputación de los hosts comprometidos Las víctimas son diversas: salud, comercio minorista, transporte, educación y tecnología. El enfoque es oportunista. Los servidores comprometidos se encuentran principalmente en Brasil, Tailandia y Vietnam, pero también en Estados Unidos, Perú, Canadá y Europa.El impacto directo en los visitantes es mínimo. El daño real es intangible: la reputación. Un sitio web reconocido por Google como participante en técnicas de SEO de sombrero negro puede ver comprometida su visibilidad orgánica. Los equipos de marketing a veces descubren, demasiado tarde, que su nombre se está utilizando para promocionar páginas de juegos de azar. Algunos casos ilustran el riesgo: el dominio de una clínica regional se utilizó para redirigir la indexación a sitios de juegos de azar. Los equipos de respuesta tuvieron que colaborar con proveedores como Trend Micro y Symantec para erradicar los módulos maliciosos y limpiar la reputación indexada. Los reguladores y socios también pueden perder la confianza, lo que genera impactos comerciales.La vulneración daña la reputación del dominio, a veces más peligrosa que la pérdida de datos. Detección y medidas para proteger servidores IIS y Windows Prioridad cero: Aplicar parches de Windows y corregir vulnerabilidades web conocidas. Auditar los módulos IIS y verificar las firmas de código a menudo detecta Gamshen. Observar los patrones de acceso de Googlebot y comparar las IP y las resoluciones DNS ayuda a identificar inyecciones dirigidas. Limitar el uso de CertUtil y registrar todas las ejecuciones de PowerShell ayuda a identificar descargas no autorizadas. Las soluciones EDR y NGAV de proveedores como CrowdStrike, Fortinet o Palo Alto Networks son útiles para detectar comportamientos anormales. ESET, Bitdefender y Sophos ofrecen IOC compartidos que ayudan a identificar Rungan y Zunput. Finalmente, supervisar la creación de administradores locales, configurar alertas SIEM y requerir revisiones manuales de los módulos instalados en IIS previenen las vulnerabilidades de explotación. Para los equipos responsables, la mejor defensa sigue siendo una combinación de parches, visibilidad de la red, control de cuentas y colaboración con los proveedores de seguridad. La protección requiere detección temprana y reducción de privilegios en cada servidor. Fuente: cybersecuritynews.com

Donner votre avis
Partager cet article :
Avatar photo

Valentin

Salut ! Je m'appelle Valentin, j'ai 27 ans et je suis Administrateur système et réseaux. J'adore faire la fête, jouer au foot et passer du temps sur les jeux vidéos.

Comments

Leave a comment

Your comment will be revised by the site if needed.