{"id":1533098,"date":"2025-02-10T19:13:34","date_gmt":"2025-02-10T21:13:34","guid":{"rendered":"https:\/\/teknomers.com\/fr\/dragonrank-exploite-les-serveurs-iis-avec-des-logiciels-malveillants-badiis-pour-la-fraude-et-les-redirections-de-jeu-seo\/"},"modified":"2025-02-10T19:13:39","modified_gmt":"2025-02-10T21:13:39","slug":"dragonrank-exploite-les-serveurs-iis-avec-des-logiciels-malveillants-badiis-pour-la-fraude-et-les-redirections-de-jeu-seo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/dragonrank-exploite-les-serveurs-iis-avec-des-logiciels-malveillants-badiis-pour-la-fraude-et-les-redirections-de-jeu-seo\/","title":{"rendered":"Dragonrank exploite les serveurs IIS avec des logiciels malveillants Badiis pour la fraude et les redirections de jeu SEO"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 f\u00e9vrier 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">MALWARE \/ S\u00c9CURIT\u00c9 DU Web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Dragonrank-exploite-les-serveurs-IIS-avec-des-logiciels-malveillants-Badiis.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Des acteurs de menace ont \u00e9t\u00e9 observ\u00e9s ciblant les serveurs de services d&#8217;information sur Internet (IIS) en Asie dans le cadre d&#8217;une campagne de manipulation d&#8217;optimisation des moteurs de recherche (SEO) con\u00e7ue pour installer des logiciels malveillants Badiis.<\/p>\n<p>&#8220;Il est probable que la campagne soit motiv\u00e9e financi\u00e8rement depuis que la redirection des utilisateurs vers des sites Web de jeux ill\u00e9gaux montre que les attaquants d\u00e9ploient des Badiis \u00e0 but lucratif&#8221;, Trend Micro chercheurs Ted Lee et Lenart Bermejo <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/b\/chinese-speaking-group-manipulates-seo-with-badiis.html\" target=\"_blank\">dit<\/a> Dans une analyse publi\u00e9e la semaine derni\u00e8re,<\/p>\n<p>Les cibles de la campagne comprennent des serveurs IIS situ\u00e9s en Inde, en Tha\u00eflande, au Vietnam, aux Philippines, \u00e0 Singapour, \u00e0 Ta\u00efwan, en Cor\u00e9e du Sud, au Japon et au Br\u00e9sil. Ces serveurs sont associ\u00e9s au gouvernement, aux universit\u00e9s, aux entreprises technologiques et aux secteurs de t\u00e9l\u00e9communications.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les demandes aux serveurs compromises peuvent ensuite \u00eatre servies le contenu modifi\u00e9 des attaquants, allant de la redirection vers des sites de jeu \u00e0 la connexion aux serveurs voyous qui h\u00e9bergent des logiciels malveillants ou des pages de r\u00e9colte d&#8217;identification.<\/p>\n<p>On soup\u00e7onne que l&#8217;activit\u00e9 est le travail d&#8217;un groupe de menaces chinois connu sous le nom de Dragonrank, qui a \u00e9t\u00e9 document\u00e9 par Cisco Talos l&#8217;ann\u00e9e derni\u00e8re comme livrant les logiciels malveillants de Badiis via des sch\u00e9mas de manipulation de r\u00e9f\u00e9rencement.<\/p>\n<p>La campagne Dragonrank, \u00e0 son tour, serait associ\u00e9e \u00e0 une entit\u00e9 appel\u00e9e groupe 9 par ESET en 2021 qui exploite des serveurs IIS compromis pour les services de procuration et la fraude SEO.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1739222013_100_Dragonrank-exploite-les-serveurs-IIS-avec-des-logiciels-malveillants-Badiis.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1739222013_100_Dragonrank-exploite-les-serveurs-IIS-avec-des-logiciels-malveillants-Badiis.png\" alt=\"Fraude et redirection de fraude de r\u00e9f\u00e9rencement\" border=\"0\" data-original-height=\"525\" data-original-width=\"1037\" title=\"Fraude et redirection de fraude de r\u00e9f\u00e9rencement\"\/><\/a><\/div>\n<p>Trend Micro, cependant, a not\u00e9 que les artefacts de logiciels malveillants d\u00e9tect\u00e9s partagent des similitudes avec une variante utilis\u00e9e par le groupe 11, avec deux modes diff\u00e9rents pour effectuer une fraude SEO et injecter du code JavaScript suspect dans des r\u00e9ponses pour les demandes de visiteurs l\u00e9gitimes.<\/p>\n<p>&#8220;Les Badiis install\u00e9s peuvent modifier les informations d&#8217;en-t\u00eate de r\u00e9ponse HTTP demand\u00e9es au serveur Web&#8221;, ont d\u00e9clar\u00e9 les chercheurs. &#8220;Il v\u00e9rifie les champs &#8216;utilisateur-agent&#8217; et &#8216;r\u00e9f\u00e9rences&#8217; dans l&#8217;en-t\u00eate HTTP re\u00e7u.&#8221;<\/p>\n<p>&#8220;Si ces champs contiennent des sites de portail de recherche sp\u00e9cifiques ou des mots cl\u00e9s, Badiis redirige l&#8217;utilisateur vers une page associ\u00e9e \u00e0 un site de jeu ill\u00e9gal en ligne au lieu d&#8217;une page Web l\u00e9gitime.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1738390842_400_Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le d\u00e9veloppement intervient alors que Silent Push a li\u00e9 le Funnull Content Network (CDN) bas\u00e9 en Chine \u00e0 une pratique qu&#8217;il appelle le blanchiment d&#8217;infrastructure, dans lequel les acteurs de menace louent des adresses IP des fournisseurs d&#8217;h\u00e9bergement traditionnels tels que Amazon Web Services (AWS) et Microsoft Azure et utilisation eux pour h\u00e9berger des sites Web criminels.<\/p>\n<p>Funnull aurait lou\u00e9 plus de 1 200 IPs d&#8217;Amazon et pr\u00e8s de 200 IP de Microsoft, qui ont depuis \u00e9t\u00e9 retir\u00e9s depuis. L&#8217;infrastructure malveillante, surnomm\u00e9e Triad Nexus, a \u00e9t\u00e9 constat\u00e9e pour alimenter les sch\u00e9mas de phishing au d\u00e9tail, les escroqueries d&#8217;app\u00e2ts romantiques et les op\u00e9rations de blanchiment d&#8217;argent via de faux sites de jeu.<\/p>\n<p>&#8220;Mais les nouveaux IP sont continuellement acquis toutes les quelques semaines&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/www.silentpush.com\/blog\/infrastructure-laundering\/\" target=\"_blank\">dit<\/a>. &#8220;Funnull utilise probablement des comptes frauduleux ou vol\u00e9s pour acqu\u00e9rir ces IPS pour mapper \u00e0 leurs CNames.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/dragonrank-exploits-iis-servers-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 f\u00e9vrier 2025\ue804Ravie LakshmananMALWARE \/ S\u00c9CURIT\u00c9 DU Web Des acteurs de menace ont \u00e9t\u00e9 observ\u00e9s ciblant les serveurs de services d&#8217;information sur Internet (IIS) en Asie dans le cadre d&#8217;une campagne de manipulation d&#8217;optimisation des moteurs de recherche (SEO) con\u00e7ue pour installer des logiciels malveillants Badiis. &#8220;Il est probable que la campagne soit motiv\u00e9e financi\u00e8rement [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1533099,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,84,279170,4168,79002,274264,4161,274263,6124,133,252624,7727,5473,84908,412,65,4589,4590,274267,4160,185,151744,238617,246491,4172,173808,8541,79016,4166,4164],"class_list":["post-1533098","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-avec","tag-badiis","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-des","tag-dragonrank","tag-exploite","tag-fraude","tag-iis","tag-jeu","tag-les","tag-logiciels","tag-malveillants","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-pour","tag-redirections","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-seo","tag-serveurs","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1533098","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1533098"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1533098\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1533099"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1533098"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1533098"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1533098"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}