Исследователи ESET выявили китайскую кибергруппировку «GhostRedirector», которая с августа 2024 года атакует Windows-серверы с IIS, чтобы продвигать онлайн-казино в поисковой выдаче Google, оставаясь незамеченной для обычных пользователей.
С августа 2024 года группа «GhostRedirector» взломала как минимум 65 Windows-серверов с IIS в Бразилии, Вьетнаме и Таиланде, используя SQL-инъекции для первичного доступа. На серверах устанавливается вредоносный IIS-модуль «Gamshen», который при обнаружении поискового бота Google внедряет ссылки на продвигаемые iGaming-сайты. Обычные пользователи изменений не замечают, так как модуль активируется исключительно для поисковых роботов. Для сохранения контроля хакеры развертывают бэкдор «Rungan» и создают скрытые учетные записи администраторов. На обнаруженных серверах исследователи ESET нашли изображения с рекламой гемблинг-сайтов на португальском, что указывает на возможного заказчика атак. Microsoft предупреждает, что вредоносные IIS-модули крайне сложно обнаружить, поскольку они работают на уровне сервера с высокими привилегиями.
Арбитражникам из России рост SEO-манипуляций и возможность продвижения iGaming через скрытые схемы открывает новые возможности для партнерских кампаний и арбитража трафика. Однако использование взломанных серверов связано с юридическими и рисками: участие в подобных схемах может привести к блокировке, штрафам или проблемам с поисковой выдачей. Эксперты советуют работать только с проверенными площадками и отслеживать легальность трафика и источников.
Источник: Телеграм