10 février 2025Ravie LakshmananMALWARE / SÉCURITÉ DU Web

Des acteurs de menace ont été observés ciblant les serveurs de services d’information sur Internet (IIS) en Asie dans le cadre d’une campagne de manipulation d’optimisation des moteurs de recherche (SEO) conçue pour installer des logiciels malveillants Badiis.

“Il est probable que la campagne soit motivée financièrement depuis que la redirection des utilisateurs vers des sites Web de jeux illégaux montre que les attaquants déploient des Badiis à but lucratif”, Trend Micro chercheurs Ted Lee et Lenart Bermejo dit Dans une analyse publiée la semaine dernière,

Les cibles de la campagne comprennent des serveurs IIS situés en Inde, en Thaïlande, au Vietnam, aux Philippines, à Singapour, à Taïwan, en Corée du Sud, au Japon et au Brésil. Ces serveurs sont associés au gouvernement, aux universités, aux entreprises technologiques et aux secteurs de télécommunications.

Cybersécurité

Les demandes aux serveurs compromises peuvent ensuite être servies le contenu modifié des attaquants, allant de la redirection vers des sites de jeu à la connexion aux serveurs voyous qui hébergent des logiciels malveillants ou des pages de récolte d’identification.

On soupçonne que l’activité est le travail d’un groupe de menaces chinois connu sous le nom de Dragonrank, qui a été documenté par Cisco Talos l’année dernière comme livrant les logiciels malveillants de Badiis via des schémas de manipulation de référencement.

La campagne Dragonrank, à son tour, serait associée à une entité appelée groupe 9 par ESET en 2021 qui exploite des serveurs IIS compromis pour les services de procuration et la fraude SEO.

Fraude et redirection de fraude de référencement

Trend Micro, cependant, a noté que les artefacts de logiciels malveillants détectés partagent des similitudes avec une variante utilisée par le groupe 11, avec deux modes différents pour effectuer une fraude SEO et injecter du code JavaScript suspect dans des réponses pour les demandes de visiteurs légitimes.

“Les Badiis installés peuvent modifier les informations d’en-tête de réponse HTTP demandées au serveur Web”, ont déclaré les chercheurs. “Il vérifie les champs ‘utilisateur-agent’ et ‘références’ dans l’en-tête HTTP reçu.”

“Si ces champs contiennent des sites de portail de recherche spécifiques ou des mots clés, Badiis redirige l’utilisateur vers une page associée à un site de jeu illégal en ligne au lieu d’une page Web légitime.”

Cybersécurité

Le développement intervient alors que Silent Push a lié le Funnull Content Network (CDN) basé en Chine à une pratique qu’il appelle le blanchiment d’infrastructure, dans lequel les acteurs de menace louent des adresses IP des fournisseurs d’hébergement traditionnels tels que Amazon Web Services (AWS) et Microsoft Azure et utilisation eux pour héberger des sites Web criminels.

Funnull aurait loué plus de 1 200 IPs d’Amazon et près de 200 IP de Microsoft, qui ont depuis été retirés depuis. L’infrastructure malveillante, surnommée Triad Nexus, a été constatée pour alimenter les schémas de phishing au détail, les escroqueries d’appâts romantiques et les opérations de blanchiment d’argent via de faux sites de jeu.

“Mais les nouveaux IP sont continuellement acquis toutes les quelques semaines”, a déclaré la société dit. “Funnull utilise probablement des comptes frauduleux ou volés pour acquérir ces IPS pour mapper à leurs CNames.”

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57