GhostRedirectorは、少なくとも65台のWindowsサーバーに侵入し、トラフィックを誘導して検索結果を操作しました。Gamshenと呼ばれる悪意のあるインターネット情報サービス(IIS)拡張機能が攻撃の支点となり、Googlebot専用にサーバーの応答を改ざんします。実際の訪問者には何も表示されません。Runganのようなカスタムメイドのバックドアがリモートコントロールを提供します。その目的は?特にスペイン語とポルトガル語圏のユーザー向けに、ギャンブルサイトを人為的に強化することです。ESETは2024年8月から活動しているこの攻撃キャンペーンの主要な分析結果を公開しており、トレンドマイクロ、シマンテック、カスペルスキー、ビットディフェンダーなど、複数のサイバーセキュリティ企業がテレメトリで同様の動機を確認しています。これらの侵入は、主にブラジル、タイ、ベトナムの病院、大学、企業に影響を与えています。この攻撃は、特定の業界を標的にするのではなく、機会主義的な攻撃を優先しています。IISモジュール Gamshen がSEO詐欺とGooglebotのインターセプトを可能にする仕組み そのメカニズムは単純かつ巧妙です。 GamshenはネイティブIISモジュールとしてインストールされます。このモジュールはHTTPリクエストを傍受し、Googlebotのフィンガープリントを探します。リクエストが一致すると、このモジュールは正当なレスポンスをコマンド&コントロールサーバーから挿入されたコンテンツに置き換えます。 具体的には、侵害されたサーバーはほとんどのインターネットユーザーにとって通常の動作を維持します。しかし、Googleのインデクサーにとっては、そのサイトはギャンブルページを優遇するバックリンクやリダイレクトの媒介となります。検索エンジンは、サイトの目に見えるコードに直接影響を与えることなく操作されます。この手法は、多くの場合、従来の検出を回避します。 Palo Alto Networks と Fortinet のチームは、IISモジュールの調査とユーザーエージェントによるアクセスログの相関分析が不可欠であると強調しています。 CrowdStrikeなどの企業は、署名されたモジュールの監査とコード署名証明書の検証を推奨しています。 Gamshenこれは、新しい形態の「SEO詐欺サービス」の有効性を実証しています。 鍵となるのは、検索エンジンの正当性を偽装することです。 攻撃チェーン:初期アクセスから永続的な管理者アカウントまで 侵入は、多くの場合、パッチ未適用のSQLインジェクションなどの典型的なWeb脆弱性を介して開始されます。その後、攻撃者は PowerShell または
CertUtil を介して攻撃ツールをダウンロードします。 EfsPotato
や BadPotato などの公開権限昇格ツールが起動され、ステルス性の高い管理者アカウントが作成されます。 権限が昇格されると、Rungan
(パッシブC++バックドア)がリモートコマンド実行を可能にします。
Zunput はアクティブなホストをスキャンし、複数のWebシェルをドロップすることで、バックドアが検出された場合に代替アクセスパスを確保します。作成された管理者アカウントは、永続的な攻撃の拠点として機能します。攻撃者の痕跡となる兆候としては、中国企業にリンクされた署名鍵、バイナリ内の中国語の文字列、そして「huang」を含むパスワードなどが挙げられます。 ESETは、これらの要素を「GhostRedirector」と呼ばれるアクターに中程度の確信度で関連付けています。SophosやBitdefenderなどのベンダーは、これらのチェーンを断ち切るために、システムアカウントの作成を監査し、権限昇格を監視することを推奨しています。 永続性は、一般ユーザーには検出できない隠しアカウントとサーバーモジュールに依存しています。 侵害されたホストの被害者、影響、および評判 被害者は多岐にわたります。医療、小売、運輸、教育、テクノロジーなどです。このアプローチは機会主義的です。侵害されたサーバーは主にブラジル、タイ、ベトナムに設置されていますが、米国、ペルー、カナダ、ヨーロッパにも存在します。 訪問者への直接的な影響は最小限です。真の損害は目に見えないもの、つまり評判です。GoogleにブラックハットSEO手法に関与していると認識されたサイトは、オーガニック検索での可視性が低下する可能性があります。マーケティングチームは、自社のドメイン名がギャンブルページの宣伝に使用されていることに気付くのが遅れることもあります。 ある事例がリスクを示しています。ある地域のクリニックのドメインが、ギャンブルサイトへのインデックスリダイレクトに利用されました。対応チームは、 トレンドマイクロ
や
シマンテック
などのプロバイダーと協力し、悪意のあるモジュールを根絶し、インデックスされた評判を回復する必要がありました。規制当局やパートナーの信頼を失い、商業的な影響につながる可能性もあります。 侵害はドメインの評判を損ない、場合によってはデータ損失よりも危険な場合もあります。 IISおよびWindowsサーバーの保護のための検出と対策 優先度0:Windowsパッチを適用し、既知のWeb脆弱性を修正します。IISモジュールの監査とコード署名の検証により、多くの場合、Gamshen が検出されます。Googlebotのアクセスパターンを観察し、IPアドレスとDNS解決を相互参照することで、標的型インジェクションを特定できます。 CertUtilの使用を制限し、すべてのPowerShell実行をログに記録することで、不正なダウンロードを特定するのに役立ちます。CrowdStrike、Fortinet、Palo Alto Networksなどのベンダーが提供するEDRおよびNGAVソリューションは、異常な動作の検出に役立ちます。ESET、Bitdefender、Sophosは、RunganとZunputの特定に役立つ共有IOCを提供しています。最後に、ローカル管理者の作成を監視し、SIEMアラートを設定し、IISにインストールされたモジュールの手動レビューを義務付けることで、エクスプロイトの脅威を遮断できます。担当チームにとって最善の防御策は、パッチ適用、ネットワークの可視性、アカウント制御、そしてセキュリティベンダーとの連携を組み合わせることです。 保護には、各サーバーにおける早期検知と権限削減が必要です。 出典:cybersecuritynews.com

Comments
Leave a comment