Publicidade

Golpe do SEO: como hackers manipulam o Google para infectar servidores no Brasil

Por  • Editado por Jones Oliveira | 

Compartilhe:
Mohamed Hassan/Pixabay
Mohamed Hassan/Pixabay

Pesquisadores de cibersegurança da Cisco Talos investigam um grupo de hackers chineses conhecido como UAT-8099, apontado como responsável pela manipulação de mecanismos de busca, como SEO, para infectar servidores e usuários no Brasil e no mundo. Com isso, são roubadas credenciais, arquivos de configuração e certificados das vítimas.

O alvo principal são servidores IIS da Microsoft (IIS), com infecções sendo reportadas no Brasil, Canadá, Índia, Tailândia e Vietnã, desde universidades e empresas de tecnologia a operadoras telefônicas. O grupo de cibercriminosos foi identificado pela primeira vez em abril deste ano, atacando primeiramente usuários mobile.

Invadindo servidores IIS

Canaltech
O Canaltech está no WhatsApp!Entre no canal e acompanhe notícias e dicas de tecnologia
Continua após a publicidade

Segundo a análise dos especialistas, o UAT-8099 manipula os resultados de pesquisa focando em servidores IIS de alto valor. Com o uso de web shells e ferramentas de hacking open-source, como Cobalt Strike, eles se mantêm em alta nos rankings de SEO, espalhando malwares BadIIS. Primeiro, são encontrados servidores vulneráveis, tanto por má configuração na ferramenta de upload de arquivos quanto por brechas de segurança.

Com isso, são feitas backdoors para persistir no sistema do servidor mesmo após deleção de arquivos maliciosos. Ferramentas como VPN SoftEther, EasyTier e proxy reverso ainda ajudam os criminosos a continuarem evitando a detecção no local das vítimas. É usada a interface gráfica de usuário (GUI) Everything para buscar dados valiosos, guardando as informações para venda posterior ou exploração mais profunda do servidor. Ainda não é claro o número de vítimas.

O malware BadIIS usado nos casos recentes, segundo os pesquisadores, é uma variante com código mais moderno que inclui táticas de evasão de antivírus. Seu funcionamento é similar ao do Gamshen, onde o componente de manipulação de SEO é ativado apenas quando a requisição vem do Google, imitando a ação de um usuário. O vírus age tanto como proxy quanto como injetor e fraudador de SEO, se aproveitando de backlinks para aparecer mais nas buscas.

Leia mais:

VÍDEO | 7 ataques hacker que entraram para a história [Top Tech]

Continua após a publicidade

Fonte: Cisco Talos