Código HTML do Conteúdo

Post: Grupo de crimes cibernéticos de língua chinesa sequestra servidores IIS para fraude de SEO


<div> <div> <div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-4f63651a-2780-43a4-a303-1d909645d334"> <p>Um grupo de crimes cibern&eacute;ticos de l&iacute;ngua chinesa est&aacute; sequestrando servi&ccedil;os confi&aacute;veis de informa&ccedil;&otilde;es da Internet (IIS) em todo o mundo para executar golpes de SEO que redirecionam os usu&aacute;rios para an&uacute;ncios obscuros e sites de jogos de azar, descobriu o Cisco Talos.</p> <p>O grupo, rastreado como UAT-8099, explora servidores IIS que t&ecirc;m uma boa reputa&ccedil;&atilde;o para manipular os resultados dos mecanismos de pesquisa para obter ganhos financeiros.</p> <p>Os servidores IIS comprometidos redirecionam os usu&aacute;rios para an&uacute;ncios n&atilde;o autorizados ou sites de jogos de azar ilegais.</p> <p>Os servidores IIS afetados foram identificados na &Iacute;ndia, Tail&acirc;ndia, Vietn&atilde;, Canad&aacute; e Brasil, visando organiza&ccedil;&otilde;es como universidades, empresas de tecnologia e provedores de telecomunica&ccedil;&otilde;es. Isso foi baseado no censo de arquivos da Cisco e na an&aacute;lise de tr&aacute;fego DNS.</p> <p>A maioria de seus alvos s&atilde;o usu&aacute;rios m&oacute;veis, abrangendo n&atilde;o apenas dispositivos Android, mas tamb&eacute;m dispositivos Apple iPhone.</p> <p>O Cisco Talos detalhou a cadeia de ataque completa e as descobertas adicionais relacionadas &agrave; campanha UAT-8099 em um <a href="https://blog.talosintelligence.com/uat-8099-chinese-speaking-cybercrime-group-seo-fraud/" target="_blank">blogue</a> publicado em 2 de outubro de 2025.</p> <p>A empresa explicou que, quando o grupo descobre uma vulnerabilidade no servidor de destino, ele carrega um shell da web para coletar informa&ccedil;&otilde;es do sistema e realiza o reconhecimento na rede do host.</p> <p>Quando a coleta de informa&ccedil;&otilde;es for conclu&iacute;da, o UAT-8099 habilitar&aacute; a conta de convidado, escalonar&aacute; seus privil&eacute;gios para o n&iacute;vel de administrador e usar&aacute; essa conta para habilitar o protocolo de &aacute;rea de trabalho remota (RDP).</p> <p>Para persist&ecirc;ncia, os hackers combinam o acesso RDP com<a href="https://www.softether.org/" target="_blank">SoftEther VPN,</a><a href="https://github.com/EasyTier/EasyTier" target="_blank">Mais f&aacute;cil</a>(uma ferramenta de rede privada virtual descentralizada) e o <a href="https://blog.talosintelligence.com/new-zardoor-backdoor/" target="_blank">PRFV</a>ferramenta de proxy reverso.</p> <p>Em seguida, o grupo executa mais escalonamento de privil&eacute;gios usando ferramentas compartilhadas para obter permiss&otilde;es no n&iacute;vel do sistema e instalar o <a href="https://www.infosecurity-magazine.com/news/badiis-malware-iis-servers-seo/" target="_blank">BadIIS</a> malware.</p> <p>Para garantir sua posi&ccedil;&atilde;o, eles implantam mecanismos de defesa para evitar que outros agentes de amea&ccedil;as comprometam o mesmo servidor ou interrompam sua configura&ccedil;&atilde;o.</p> <h2><strong>Novas amostras de malware identificadas </strong></h2> <p>O Cisco Talos identificou a atividade do grupo em abril de 2025 e encontrou v&aacute;rias novas amostras de malware BadIIS na campanha.</p> <p>Em sua an&aacute;lise, a Talos disse que as variantes do BadIIS usadas nesta campanha revelaram semelhan&ccedil;as funcionais e de padr&atilde;o de URL com uma variante documentada anteriormente em 2021.</p> <p>Esta vers&atilde;o, no entanto, tinha uma estrutura de c&oacute;digo alterada e um fluxo de trabalho funcional para evitar a detec&ccedil;&atilde;o por produtos antiv&iacute;rus.</p> <p>O Talos identificou v&aacute;rias inst&acirc;ncias do malware BadIIS no VirusTotal este ano, um cluster com detec&ccedil;&atilde;o muito baixa e outro contendo strings de depura&ccedil;&atilde;o em chin&ecirc;s simplificado.</p> </div> </div> </div></div>