Código HTML do Conteúdo
Post: Microsoft IIS sob ataque de hackers criminosos chineses: como o UAT-8099 explora sites confiáveis
<div>
<div data-element_type="widget" data-id="914a4f5" data-widget_type="shortcode.default">
<div>
<div>
<p><span><b><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Redazione RHC</a>:4 Outubro 2025 09:08</b></span></p>
<p>Um grupo cibercriminoso chinês conhecido como UAT-8099 foi identificado pelo Cisco Talos como responsável por uma campanha de ataque em larga escala. Os ataques, que começaram em abril de 2025, visaram principalmente <strong>Microsoft Internet Information Services (IIS) vulnerável</strong> servidores localizados em vários países, incluindo <em>Índia, Tailândia, Vietnã, Canadá e Brasil, que foram sistematicamente visados.</em></p>
<p>As organizações que gerenciam servidores IIS são aconselhadas a aplicar imediatamente os patches de segurança mais recentes e restringir os tipos de uploads de arquivos permitidos, pois os usuários de dispositivos móveis Android e iOS são particularmente vulneráveis a páginas de download de APK personalizadas e sites de hospedagem de aplicativos iOS disfarçados de recursos oficiais.</p>
<p>Seus focos de atividade ilícita <strong>sobre a alteração dos índices de otimização de mecanismos de pesquisa (SEO)</strong> Para <em>canalizar tráfego de alto valor para publicidade não autorizada e sites de jogos de azar ilegais,</em> ao mesmo tempo em que extrai dados confidenciais de instituições de prestígio.</p>
<p>A primeira fase da campanha UAT-8099 envolve <strong>executando verificações automáticas para detectar servidores IIS desatualizados</strong> que permitem <em>uploads de arquivos irrestritos.</em> Uma vez que um <strong>servidor mal configurado</strong> for detectado, os operadores implantam um <strong>shell da web ASP.NET de código aberto</strong> , que executa comandos do sistema e coleta informações sobre o ambiente.</p>
<p>A presença desse ponto de suporte permite gerar uma conta de usuário temporária, à qual são atribuídos direitos de administrador, <strong>habilitando o acesso por meio do Remote Desktop Protocol (RDP).</strong> Em seguida, o grupo passa a <em>instalar web shells adicionais e usa ferramentas públicas de hacking combinadas com o Cobalt Strike para garantir a persistência do sistema.</em></p>
<p>Durante esta fase, <a href="https://blog.talosintelligence.com/uat-8099-chinese-speaking-cybercrime-group-seo-fraud/" target="_blank">Pesquisadores do Talos</a> <strong>identificou várias novas versões da família de malware BadIIS.</strong> Essas mesmas variantes mostraram detecção mínima por programas antivírus e incluíram mensagens de depuração em chinês simplificado, sugerindo desenvolvimento contínuo por invasores de língua chinesa.</p>
<p>Para consolidar o controle, o UAT-8099 ativa o RDP, instala <strong>SoftEther VPN e a ferramenta VPN EasyTier não centralizada</strong> e configura túneis de proxy reverso FRP. Segue-se o despejo de credenciais usando Procdump e a compactação de dados com o WinRAR. D_Safe_Manage, uma ferramenta de segurança do IIS usada para fins maliciosos, é instalada para monitorar invasores concorrentes.</p>
<p>Quando o Googlebot é detectado, <em>o operador veicula conteúdo e backlinks especialmente criados para rastreadores de mecanismos de pesquisa,</em> <strong>aumentando artificialmente a reputação do servidor e otimizando as classificações de sites maliciosos.</strong> Caso contrário, os usuários humanos que chegam por meio de mecanismos de pesquisa recebem um código JavaScript que os redireciona automaticamente para sites de jogos de azar ou publicidade.</p>
<p>A implementação de soluções de segurança avançadas, como políticas de senha rigorosas e mecanismos de bloqueio de conta com limites bem definidos, combinados com o monitoramento constante dos logs do servidor web, é uma defesa crucial contra técnicas de ataque como o UAT-8099. A adoção de ferramentas de detecção de endpoint com recursos de análise comportamental também pode ser crucial na identificação do uso anômalo de web shells e beacons específicos como o Cobalt Strike.</p>
<div>
<div>
<div>
<div>
<p><b><span>Redação</span></b><br /><span>A equipe editorial da Red Hot Cyber é composta por um grupo de indivíduos e fontes anônimas que colaboram ativamente para fornecer informações e notícias antecipadas sobre segurança cibernética e computação em geral.</span></p>
<p><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Lista degli articoli</a></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div></div>