ΑρχικήSecurityΟι χάκερ GhostRedirector παραβιάζουν Windows Servers με κακόβουλο IIS Module

Οι χάκερ GhostRedirector παραβιάζουν Windows Servers με κακόβουλο IIS Module

Μια νέα ομάδα hacking, με το όνομα “GhostRedirector“, έχει παραβιάσει τουλάχιστον 65 Windows servers παγκοσμίως, αναπτύσσοντας custom κακόβουλο λογισμικό σχεδιασμένο να χειραγωγεί τα αποτελέσματα μηχανών αναζήτησης για οικονομικό όφελος.

 GhostRedirector Windows Servers  IIS Module

Σύμφωνα με έκθεση της ESET, οι επιτιθέμενοι χρησιμοποιούν ένα κακόβουλο module για τα Internet Information Services της Microsoft (IIS) για να διεξάγουν μια περίπλοκη απάτη SEO, κυρίως προς όφελος ιστοσελίδων τυχερών παιχνιδιών.

Οι επιθέσεις, που είναι ενεργές τουλάχιστον από τον Αύγουστο του 2024, χρησιμοποιούν δύο προηγουμένως άγνωστα custom εργαλεία: ένα passive C++ backdoor με την ονομασία “Rungan” και ένα κακόβουλο εγγενές IIS module που ονομάζεται “Gamshen“.

Δείτε επίσης: Το malware Stealerium στοχεύει εκπαιδευτικούς οργανισμούς

Οι ερευνητές εξηγούν ότι το Gamshen παρεμβαίνει στο web traffic στον μολυσμένο server. Το module είναι ειδικά διαμορφωμένο να ενεργοποιείται μόνο όταν ανιχνεύει αίτημα από το web crawler της Google, το Googlebot. Για τους κανονικούς επισκέπτες, ο ιστότοπος λειτουργεί κανονικά. Ωστόσο, όταν το Googlebot σαρώνει τον ιστότοπο, το Gamshen τροποποιεί την απάντηση του server, εισάγοντας δεδομένα από τον δικό του server εντολών και ελέγχου. Αυτή η τεχνική επιτρέπει στους επιτιθέμενους να δημιουργούν artificial backlinks και να χρησιμοποιούν άλλες SEO tactics, καταλαμβάνοντας ουσιαστικά τη φήμη του παραβιασμένου ιστότοπου για να ενισχύσουν την κατάταξη της σελίδας στόχου.

Η ESET πιστεύει ότι οι κύριοι ωφελούμενοι αυτού του σχήματος είναι διάφορες ιστοσελίδες τυχερών παιχνιδιών που στοχεύουν χρήστες που μιλούν πορτογαλικά. Οι ερευνητές της ESET πιστεύουν ότι αυτή η καμπάνια μπορεί να συνδέεται με Κινέζους hackers. Αυτή η εκτίμηση βασίζεται σε διάφορους παράγοντες: χρήση ενός code-signing certificate που εκδόθηκε σε κινεζική εταιρεία, σκληρά hardcoded strings στην κινεζική γλώσσα εντός των δειγμάτων κακόβουλου λογισμικού και ένα password που περιέχει τη λέξη “huang” (κίτρινο) στα κινεζικά, που χρησιμοποιείται για ψεύτικους λογαριασμούς χρηστών.

GhostRedirector: Πού στοχεύουν οι hackers

Οι επιθέσεις δείχνουν ότι δεν πρόκειται για μια στοχευμένη καμπάνια κατά συγκεκριμένης βιομηχανίας. Οι παραβιασμένοι servers σχετίζονται με τομείς όπως η υγειονομική περίθαλψη, το λιανικό εμπόριο, οι μεταφορές, η εκπαίδευση και η τεχνολογία, με την πλειοψηφία να βρίσκεται στη Βραζιλία, την Ταϊλάνδη και το Βιετνάμ. Επιπλέον θύματα εντοπίστηκαν στις Ηνωμένες Πολιτείες, το Περού, τον Καναδά και μέρη της Ευρώπης και της Ασίας.

Οι χάκερ GhostRedirector παραβιάζουν Windows Servers με κακόβουλο IIS Module

Δείτε επίσης: XWorm: Νέες Τεχνικές Μόλυνσης και Αποφυγής Ανίχνευσης

Η αλυσίδα επίθεσης της GhostRedirector ξεκινά με αυτό που πιστεύεται ότι είναι μια ευπάθεια SQL injection. Μόλις εισέλθουν, οι επιτιθέμενοι χρησιμοποιούν PowerShell ή CertUtil για να κατεβάσουν τα όπλα τους από έναν staging server. Για να αποκτήσουν πλήρη έλεγχο, χρησιμοποιούν γνωστά privilege escalation exploits, όπως το “EfsPotato” και το “BadPotato“. Έτσι, δημιουργούν νέους λογαριασμούς χρηστών επιπέδου διαχειριστή στον server. Αυτοί οι ψεύτικοι λογαριασμοί παρέχουν συνεχή πρόσβαση, διασφαλίζοντας ότι οι επιτιθέμενοι μπορούν να διατηρήσουν τον έλεγχο ακόμα και τα κύρια backdoors τους ανακαλυφθούν και αφαιρεθούν.

Το toolkit της ομάδας περιλαμβάνει επίσης άλλα custom utilities, όπως το “Zunput“, ένα εργαλείο που σαρώνει τον server για ενεργούς ιστότοπους και εγκαθιστά πολλαπλά webshells για να παρέχει εναλλακτικές μεθόδους απομακρυσμένης πρόσβασης. Οι κοινές βιβλιοθήκες κώδικα και η υποδομή σε αυτά τα εργαλεία επέτρεψαν στην ESET να ομαδοποιήσει τη δραστηριότητα και να την αποδώσει σε μία ομάδα. Ενώ ο άμεσος αντίκτυπος στους επισκέπτες του ιστότοπου είναι ελάχιστος, η συμμετοχή στην απάτη SEO μπορεί να βλάψει σοβαρά τη φήμη του παραβιασμένου host συνδέοντάς τον με τακτικές black-hat SEO.

Δείτε επίσης: Grok: Hackers καταχρώνται τον AI βοηθό του X

Οι χάκερ GhostRedirector παραβιάζουν Windows Servers με κακόβουλο IIS Module

Η υπόθεση GhostRedirector αποκαλύπτει για ακόμη μια φορά πώς το κυβερνοέγκλημα εκμεταλλεύεται την «γκρίζα ζώνη» του διαδικτύου, εκεί όπου η τεχνολογία συναντά την απάτη. Παρά το γεγονός ότι οι τελικοί χρήστες δεν εκτίθενται άμεσα σε malware, η αξιοπιστία και η φήμη των παραβιασμένων οργανισμών πλήττονται δραστικά. Εταιρείες από κρίσιμους κλάδους, όπως η υγεία ή οι μεταφορές, βρίσκονται άθελά τους μπλεγμένες σε σχήματα black-hat SEO, κάτι που μπορεί να οδηγήσει σε απώλεια εμπιστοσύνης και κυρώσεις από μηχανές αναζήτησης. Το GhostRedirector δείχνει πως οι hackers δεν στοχεύουν μόνο δεδομένα, αλλά και την «ψηφιακή υπόληψη» ενός οργανισμού.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS