Código HTML do Conteúdo

Post: GhostRedirector surge como novo ator de ameaça alinhado à China


<div> <div> <div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-229c6632-9ce7-4aac-b80d-0ae035d5889b"> <p>Um grupo de hackers rec&eacute;m-identificado comprometeu pelo menos 65 servidores Windows em todo o mundo, principalmente no Brasil, Tail&acirc;ndia e Vietn&atilde;.</p> <p>De acordo com os pesquisadores da ESET, o grupo, chamado GhostRedirector, implantou duas ferramentas anteriormente desconhecidas: um backdoor C ++ chamado Rungan e um m&oacute;dulo malicioso de Servi&ccedil;os de Informa&ccedil;&otilde;es da Internet (IIS) conhecido como Gamshen.</p> <p>O Rungan permite que os invasores executem comandos em servidores comprometidos. Gamshen, por sua vez, manipula os resultados dos mecanismos de pesquisa para inflar artificialmente as classifica&ccedil;&otilde;es de determinados sites, principalmente plataformas de jogos de azar.</p> <p>Essa t&aacute;tica, descrita como fraude de SEO como servi&ccedil;o, aproveita os servidores comprometidos para melhorar as classifica&ccedil;&otilde;es das p&aacute;ginas sem afetar os visitantes regulares.</p> <p>&ldquo;Gamshen [&hellip;] n&atilde;o veicula conte&uacute;do malicioso ou afeta os visitantes regulares dos sites &ndash; a participa&ccedil;&atilde;o no esquema de fraude de SEO pode prejudicar a reputa&ccedil;&atilde;o do site host comprometido, associando-o a t&eacute;cnicas obscuras de SEO e aos sites impulsionados&rdquo;, explicou a ESET.</p> <p>Al&eacute;m disso, os pesquisadores observaram que o GhostRedirector tamb&eacute;m dependia de exploits conhecidos, como BadPotato e EfsPotato, para obter privil&eacute;gios de administrador. Esses escalonamentos permitiram a cria&ccedil;&atilde;o de novas contas, garantindo que os invasores pudessem manter o acesso mesmo que outro malware fosse removido.</p> <p><a href="https://www.infosecurity-magazine.com/news/badiis-malware-iis-servers-seo/" target="_blank"><em>Leia mais sobre malware IIS e esquemas de fraude de SEO: Malware BadIIS explora servidores IIS para fraude de SEO</em></a></p> <p>Os ataques n&atilde;o se limitaram a um setor. A ESET observou v&iacute;timas em um amplo conjunto de setores, incluindo sa&uacute;de, seguros, varejo, transporte, tecnologia e educa&ccedil;&atilde;o.</p> <p>Os servidores mais afetados estavam localizados no Brasil, Peru, Tail&acirc;ndia, Vietn&atilde; e EUA, embora clusters menores tenham sido vistos no Canad&aacute;, Finl&acirc;ndia, &Iacute;ndia, Holanda, Filipinas e Cingapura.</p> <p>Os investigadores conclu&iacute;ram com confian&ccedil;a m&eacute;dia que o GhostRedirector est&aacute; alinhado com a China. V&aacute;rios indicadores apoiaram isso, incluindo strings chinesas codificadas, um certificado de assinatura de c&oacute;digo vinculado a uma empresa chinesa e uma senha contendo a palavra mandarim &ldquo;huang&rdquo; &ndash; chin&ecirc;s para amarelo.</p> <p>Essa atividade se assemelha &agrave; de outro grupo alinhado &agrave; China, o DragonRank, anteriormente ligado &agrave; fraude de SEO. Embora haja alguma sobreposi&ccedil;&atilde;o na geografia e nos setores-alvo, a ESET enfatizou que n&atilde;o h&aacute; evid&ecirc;ncias de que os dois grupos estejam conectados.</p> <p>O GhostRedirector est&aacute; ativo desde pelo menos agosto de 2024, de acordo com a ESET. A campanha destaca como os m&oacute;dulos nativos do IIS podem ser abusados para manipular silenciosamente as classifica&ccedil;&otilde;es de pesquisa.</p> <p>Ao incorporar c&oacute;digo malicioso no software de servidor web da Microsoft, os invasores n&atilde;o apenas obt&ecirc;m persist&ecirc;ncia, mas tamb&eacute;m usam plataformas leg&iacute;timas para canalizar o tr&aacute;fego para sites obscuros.</p> <p><a href="https://www.welivesecurity.com/en/eset-research/ghostredirector-poisons-windows-servers-backdoors-side-potatoes/" target="_blank">Pesquisadores da ESET alertaram</a> que tais campanhas podem corroer a confian&ccedil;a em organiza&ccedil;&otilde;es comprometidas, mesmo quando os usu&aacute;rios finais n&atilde;o s&atilde;o diretamente prejudicados.</p> <p>Para se defender contra amea&ccedil;as semelhantes, os especialistas em seguran&ccedil;a aconselham as organiza&ccedil;&otilde;es a monitorar os servidores IIS em busca de m&oacute;dulos incomuns, aplicar patches de seguran&ccedil;a oportunos, restringir o uso de contas de alto privil&eacute;gio e revisar a atividade do PowerShell em busca de downloads suspeitos.</p> <p>Auditorias regulares de configura&ccedil;&otilde;es de servidor e contas de usu&aacute;rio tamb&eacute;m podem ajudar a detectar persist&ecirc;ncia maliciosa antes que ela cause danos a longo prazo.</p> </div> </div> </div></div>