Non classé

Tin tặc khai thác mô-đun IIS độc hại để xâm nhập vào máy chủ Windows và thay đổi kết quả tìm kiếm

Par Valentin 1 Tháng 10 2025 10 min de lecture
des hackers utilisent un module iis malveillant pour compromettre des serveurs windows, infiltrer les systèmes et modifier les résultats de recherche affichés aux utilisateurs.

GhostRedirector đã xâm nhập ít nhất 65 máy chủ Windows để chuyển hướng lưu lượng truy cập và thao túng kết quả tìm kiếm. Một tiện ích mở rộng độc hại của Internet Information Services có tên Gamshen đóng vai trò là điểm then chốt: nó sửa đổi phản hồi của máy chủ dành riêng cho Googlebot. Người truy cập thực sự không thấy gì cả. Các cửa hậu tùy chỉnh như Rungan cung cấp quyền điều khiển từ xa. Mục tiêu là gì? Để tăng cường giả tạo cho các trang web cờ bạc, đặc biệt là đối với đối tượng nói tiếng Tây Ban Nha và Bồ Đào Nha. ESET đã công bố phân tích chính về chiến dịch này, hoạt động từ tháng 8 năm 2024, và một số công ty an ninh mạng—bao gồm Trend Micro, Symantec, Kaspersky và Bitdefender—đã xác nhận động cơ tương tự trong dữ liệu từ xa của họ. Những vụ xâm nhập này ảnh hưởng đến các bệnh viện, trường đại học và doanh nghiệp, chủ yếu ở Brazil, Thái Lan và Việt Nam. Cuộc tấn công ưu tiên chủ nghĩa cơ hội hơn là các mục tiêu cụ thể trong ngành. Mô-đun IIS Gamshen Cho phép gian lận SEO và chặn Googlebot Cơ chế này đơn giản và tinh vi. Gamshenđược cài đặt như một mô-đun IIS gốc. Nó chặn các yêu cầu HTTP và tìm kiếm dấu vân tay Googlebot. Nếu yêu cầu khớp, mô-đun sẽ thay thế phản hồi hợp lệ bằng nội dung được đưa vào từ máy chủ chỉ huy và kiểm soát. Cụ thể, máy chủ bị xâm nhập vẫn duy trì hoạt động bình thường đối với hầu hết người dùng Internet. Nhưng đối với trình lập chỉ mục của Google, trang web trở thành một vectơ cho các liên kết ngược và chuyển hướng ưu tiên các trang cờ bạc. Các công cụ tìm kiếm bị thao túng mà không ảnh hưởng trực tiếp đến mã hiển thị của trang web. Kỹ thuật này thường tránh được các phát hiện truyền thống. Các nhóm tại Palo Alto NetworksFortinetnhấn mạnh rằng việc kiểm tra các mô-đun IIS và đối chiếu nhật ký truy cập theo User Agent là rất cần thiết. Các công ty như CrowdStrikekhuyến nghị kiểm tra các mô-đun đã ký và xác minh chứng chỉ ký mã. Gamshen chứng minh hiệu quả của một hình thức mới của “gian lận SEO dưới dạng dịch vụ”. Điểm mấu chốt: ảo tưởng về tính hợp pháp của các công cụ tìm kiếm. Chuỗi tấn công: từ quyền truy cập ban đầu đến các tài khoản quản trị viên cố định Sự xâm nhập thường bắt đầu thông qua một lỗ hổng web cổ điển, chẳng hạn như một lỗi SQL injection chưa được vá. Sau đó, kẻ tấn công tải xuống kho vũ khí của chúng thông qua

PowerShell hoặc CertUtil

. Các công cụ leo thang đặc quyền công khai, chẳng hạn như EfsPotato hoặc BadPotato, được kích hoạt để tạo các tài khoản quản trị viên ẩn danh.

Khi đặc quyền được nâng cao,

Rungan — một cửa hậu C++ thụ động — cho phép thực thi lệnh từ xa. Zunput quét các máy chủ đang hoạt động và loại bỏ nhiều webshell, đảm bảo các đường dẫn truy cập thay thế nếu phát hiện cửa hậu. Các tài khoản quản trị viên được tạo ra đóng vai trò là các điểm duy trì sự tồn tại lâu dài. Các tín hiệu xác thực bao gồm khóa ký được liên kết với một công ty Trung Quốc, các chuỗi tiếng Trung trong nhị phân và mật khẩu có chứa ký tự “huang”. ESET liên kết các yếu tố này với một tác nhân có tên là GhostRedirector với độ tin cậy trung bình. Các nhà cung cấp như Sophos

Bitdefender

khuyến nghị kiểm tra việc tạo tài khoản hệ thống và giám sát các hành vi leo thang đặc quyền để ngăn chặn các chuỗi này. Tính bền bỉ dựa vào các tài khoản ẩn và mô-đun máy chủ mà người dùng thông thường không thể phát hiện. Nạn nhân, Hậu quả và Danh tiếng của Máy chủ Bị Xâm phạm Nạn nhân rất đa dạng: y tế, bán lẻ, vận tải, giáo dục và công nghệ. Cách tiếp cận này mang tính cơ hội. Các máy chủ bị xâm phạm chủ yếu được đặt tại Brazil, Thái Lan và Việt Nam, nhưng cũng có ở Hoa Kỳ, Peru, Canada và Châu Âu.Tác động trực tiếp đến người truy cập là rất nhỏ. Thiệt hại thực sự là vô hình: danh tiếng. Một trang web bị Google phát hiện tham gia vào các kỹ thuật SEO mũ đen có thể bị ảnh hưởng đến khả năng hiển thị tự nhiên. Các nhóm tiếp thị đôi khi phát hiện ra, quá muộn, rằng tên của họ đang bị sử dụng để quảng bá các trang cờ bạc. Các trường hợp minh họa cho rủi ro: một phòng khám khu vực đã bị sử dụng tên miền để chuyển hướng lập chỉ mục đến các trang web cờ bạc. Các nhóm ứng phó đã phải hợp tác với các nhà cung cấp như Trend Micro Symantec

để loại bỏ các mô-đun độc hại và làm sạch danh tiếng đã được lập chỉ mục. Các cơ quan quản lý và đối tác cũng có thể mất lòng tin, dẫn đến các tác động thương mại. Việc xâm phạm gây tổn hại đến danh tiếng của tên miền, đôi khi còn nguy hiểm hơn cả mất dữ liệu. Phát hiện và các biện pháp bảo vệ máy chủ IIS và Windows Ưu tiên số 0: Áp dụng các bản vá Windows và khắc phục các lỗ hổng web đã biết. Kiểm tra các mô-đun IIS và xác minh chữ ký mã thường phát hiện Gamshen

. Việc quan sát các mẫu truy cập của Googlebot và tham chiếu chéo các IP và giải pháp DNS giúp xác định các hành vi tấn công có chủ đích. Hạn chế sử dụng CertUtil và ghi nhật ký tất cả các lệnh thực thi PowerShell giúp xác định các lượt tải xuống trái phép. Các giải pháp EDR và ​​NGAV từ các nhà cung cấp như CrowdStrike, Fortinet hoặc Palo Alto Networks rất hữu ích trong việc phát hiện hành vi bất thường. ESET, Bitdefender và Sophos cung cấp các IOC dùng chung giúp xác định Rungan và Zunput. Cuối cùng, việc giám sát việc tạo quản trị viên cục bộ, thiết lập cảnh báo SIEM và yêu cầu xem xét thủ công các mô-đun được cài đặt trên IIS sẽ giúp ngăn chặn nguy cơ bị khai thác. Đối với các nhóm phụ trách, biện pháp phòng thủ tốt nhất vẫn là sự kết hợp giữa việc vá lỗi, khả năng hiển thị mạng, kiểm soát tài khoản và hợp tác với các nhà cung cấp bảo mật. Bảo vệ đòi hỏi phải phát hiện sớm và giảm đặc quyền trên mỗi máy chủ. Nguồn: cybersecuritynews.com

Donner votre avis
Partager cet article :
Avatar photo

Valentin

Salut ! Je m'appelle Valentin, j'ai 27 ans et je suis Administrateur système et réseaux. J'adore faire la fête, jouer au foot et passer du temps sur les jeux vidéos.

Comments

Leave a comment

Your comment will be revised by the site if needed.