Non classé

Hackers exploram módulo malicioso do IIS para se infiltrar em servidores Windows e alterar resultados de pesquisa

Par Valentin 1 Outubro 2025 5 min de lecture
des hackers utilisent un module iis malveillant pour compromettre des serveurs windows, infiltrer les systèmes et modifier les résultats de recherche affichés aux utilisateurs.

O GhostRedirector comprometeu pelo menos 65 servidores Windows para desviar tráfego e manipular resultados de pesquisa. Uma extensão maliciosa dos Serviços de Informações da Internet (IIS) chamada Gamshen serve como um ponto de articulação: ela modifica as respostas do servidor exclusivamente para o Googlebot. Visitantes reais não veem nada. Backdoors personalizados, como o Rungan, fornecem controle remoto. O objetivo? Impulsionar artificialmente sites de jogos de azar, especialmente para públicos de língua espanhola e portuguesa. A ESET publicou a análise primária desta campanha, ativa desde agosto de 2024, e diversas empresas de segurança cibernética — incluindo Trend Micro, Symantec, Kaspersky e Bitdefender — confirmaram motivos semelhantes em sua telemetria. Esses comprometimentos afetam hospitais, universidades e empresas, principalmente no Brasil, Tailândia e Vietnã. O ataque prioriza o oportunismo em vez de alvos específicos do setor. Como o Módulo IIS Gamshen Permite Fraude de SEO e Interceptação do Googlebot O mecanismo é simples e engenhoso. O Gamshené instalado como um módulo IIS nativo. Ele intercepta solicitações HTTP e procura a impressão digital do Googlebot. Se a solicitação corresponder, o módulo substitui a resposta legítima pelo conteúdo injetado de um servidor de comando e controle.Em termos concretos, o servidor comprometido mantém o comportamento normal para a maioria dos usuários da Internet. Mas, para o indexador do Google, o site se torna um vetor de backlinks e redirecionamentos que favorecem páginas de jogos de azar. Os mecanismos de busca são manipulados sem afetar diretamente o código visível do site. A técnica frequentemente contorna as detecções tradicionais. As equipes da Palo Alto Networks e da Fortinet enfatizam que examinar os módulos do IIS e correlacionar os logs de acesso de acordo com o Agente do Usuário são essenciais. Empresas como aCrowdStrike recomendam a auditoria dos módulos assinados e a verificação dos certificados de assinatura de código.Gamshen demonstra a eficiência de uma nova forma de “fraude de SEO como serviço”. A chave: a ilusão de legitimidade para mecanismos de busca. Cadeia de ataque: do acesso inicial às contas de administrador persistentes A intrusão geralmente começa por meio de uma vulnerabilidade web clássica, como uma injeção de SQL sem patch. Os operadores então baixam seu arsenal via PowerShell

ou CertUtil . Ferramentas públicas de escalonamento de privilégios, como

EfsPotato ou BadPotato , são ativadas para criar contas de administrador furtivas.Uma vez que os privilégios são elevados, o

Rungan

— um backdoor passivo em C++ — permite a execução remota de comandos. O Zunput varre hosts ativos e descarta múltiplos webshells, garantindo caminhos de acesso alternativos caso um backdoor seja detectado. As contas de administrador criadas servem como pontos de persistência duradoura. Os sinais de atribuição incluem uma chave de assinatura vinculada a uma empresa chinesa, strings em chinês no binário e uma senha que incorpora “huang”. A ESET vincula esses elementos a um ator chamado GhostRedirector com confiança média. Fornecedores como Sophos e

Bitdefender

recomendam auditar a criação de contas no sistema e monitorar escalonamentos de privilégios para interromper essas cadeias.

A persistência depende de contas ocultas e módulos de servidor indetectáveis ​​para o usuário comum. Vítimas, Consequências e Reputação de Hosts Comprometidos As vítimas são diversas: saúde, varejo, transporte, educação e tecnologia. A abordagem é oportunista. Os servidores comprometidos estão localizados principalmente no Brasil, Tailândia e Vietnã, mas também nos Estados Unidos, Peru, Canadá e Europa. O impacto direto sobre os visitantes é mínimo. O dano real é intangível: a reputação. Um site reconhecido pelo Google como participante de técnicas de SEO black-hat pode ter sua visibilidade orgânica comprometida. As equipes de marketing às vezes descobrem, tarde demais, que seu nome está sendo usado para promover páginas de jogos de azar.Casos ilustram o risco: uma clínica regional teve seu domínio usado para redirecionar a indexação para sites de jogos de azar. As equipes de resposta tiveram que colaborar com provedores como a Trend Micro e a Symantec para erradicar módulos maliciosos e limpar a reputação indexada. Reguladores e parceiros também podem perder a confiança, levando a impactos comerciais. O comprometimento prejudica a reputação do domínio, às vezes mais perigoso do que a perda de dados. Detecção e medidas para proteger servidores IIS e Windows Prioridade zero: Aplicar patches do Windows e corrigir vulnerabilidades web conhecidas. A auditoria dos módulos do IIS e a verificação de assinaturas de código frequentemente detectam Gamshen. Observar os padrões de acesso do Googlebot e fazer referência cruzada a IPs e resoluções de DNS ajuda a identificar injeções direcionadas. Limitar o uso do CertUtil e registrar todas as execuções do PowerShell ajuda a identificar downloads não autorizados. Soluções EDR e NGAV de fornecedores como CrowdStrike, Fortinet ou Palo Alto Networks são úteis para detectar comportamentos anormais. ESET, Bitdefender e Sophos oferecem IOCs compartilhados que ajudam a identificar Rungan e Zunput. Por fim, monitorar a criação de administradores locais, configurar alertas SIEM e exigir revisões manuais dos módulos instalados no IIS fecham as janelas de exploração. Para as equipes responsáveis, a melhor defesa continua sendo uma combinação de aplicação de patches, visibilidade de rede, controle de contas e cooperação com fornecedores de segurança.A proteção requer detecção precoce e redução de privilégios em cada servidor.

Fonte: cybersecuritynews.com

Donner votre avis
Partager cet article :
Imagem do avatar

Valentin

Salut ! Je m'appelle Valentin, j'ai 27 ans et je suis Administrateur système et réseaux. J'adore faire la fête, jouer au foot et passer du temps sur les jeux vidéos.

Comments

Leave a comment

Your comment will be revised by the site if needed.