AEMpress
  • Home
  • Quem somos
  • O que fazemos
  • Onde estamos
  • Press Releases
  • Blogue
  • English version

Descoberto novo grupo cibercriminoso chinês que manipula o Google e infeta servidores Windows

8/9/2025

 
Fotografia
A equipa de investigação da ESET, a maior empresa europeia de cibersegurança, descobriu um novo agente de ameaças, ao qual deu o nome de GhostRedirector. Em junho de 2025, este agente de ameaças comprometeu pelo menos 65 servidores Windows, principalmente no Brasil, Tailândia, Vietname e Estados Unidos. Outras vítimas estavam localizadas no Canadá, Finlândia, Índia, Países Baixos, Filipinas e Singapura.

O GhostRedirector utilizou duas ferramentas personalizadas anteriormente não documentadas: um backdoor C++ passivo a que a ESET deu o nome de Rungan e um módulo malicioso do Internet Information Services (IIS) que apelidou de Gamshen. O GhostRedirector é muito provavelmente um agente de ameaças alinhado com a China. Enquanto o Rungan tem a capacidade de executar comandos num servidor comprometido, o objetivo do Gamshen é providenciar fraude de SEO como serviço para manipular os resultados do motor de busca Google, aumentando a classificação da página de um site-alvo configurado. O seu objetivo é promover artificialmente vários sites de jogos de azar.

“Embora o Gamshen apenas modifique a resposta quando a solicitação vem do Googlebot, ou seja, não veicula conteúdo malicioso nem afeta os visitantes regulares dos sites, a participação no esquema de fraude de SEO pode prejudicar a reputação do site comprometido, associando-o a técnicas de SEO duvidosas, bem como aos sites impulsionados”, explica o investigador da ESET Fernando Tavella, que fez a descoberta.

Além do Rungan e do Gamshen, o GhostRedirector também utiliza uma série de outras ferramentas personalizadas, além dos exploits publicamente conhecidos EfsPotato e BadPotato, para criar um utilizador privilegiado no servidor que pode ser usado para descarregar e executar outros componentes maliciosos com privilégios mais elevados. Também pode ser usado como um recurso alternativo caso o backdoor Rungan ou outras ferramentas maliciosas sejam removidas do servidor comprometido.

Embora as vítimas estejam em diferentes regiões geográficas, a maioria dos servidores comprometidos localizados nos Estados Unidos parece ter sido alugada para empresas sediadas no Brasil, Tailândia e Vietname, onde a maioria dos outros servidores comprometidos está realmente localizada. Assim, a ESET acredita que o GhostRedirector estava mais interessado em atacar vítimas na América Latina e no Sudeste Asiático. O GhostRedirector não demonstrou interesse num setor ou área específica; em vez disso, a ESET identificou vítimas em vários setores, incluindo educação, saúde, seguros, transportes, tecnologia e retalho.

Com base na telemetria da ESET, o GhostRedirector obtém acesso inicial às suas vítimas explorando uma vulnerabilidade, provavelmente uma injeção SQL. Os atacantes comprometem um servidor Windows e, em seguida, descarregam e executam várias ferramentas maliciosas: uma ferramenta de escalonamento de privilégios, malware que instala vários webshells ou o já mencionado backdoor e o trojan IIS. Além do objetivo óbvio das ferramentas de escalonamento de privilégios, elas também podem ser usadas como um plano alternativo caso o grupo perca o acesso ao servidor comprometido. Os recursos do backdoor incluem comunicação de rede, execução de ficheiros, listagem de diretórios e manipulação de serviços e chaves de registo do Windows.

“O GhostRedirector também demonstra persistência e resiliência operacional ao implantar várias ferramentas de acesso remoto no servidor comprometido, além de criar contas de utilizador fraudulentas, tudo num esforço para manter o acesso de longo prazo à infraestrutura comprometida”, disse Tavella.

A telemetria da ESET detetou ataques do GhostRedirector entre dezembro de 2024 e abril de 2025, e uma análise em toda a Internet realizada em junho de 2025 identificou mais vítimas. A ESET notificou todas as vítimas identificadas que descobriu através desta investigação.

​Imagens de alta resolução
: https://fotos.aempress.com/WhiteHat/ESET/GhostRedirector

Comments are closed.

    Marcas e Empresas

    All
    121
    Acer
    AEMpress
    AgfaPhoto
    Angelbird
    AquaTech
    Axpo
    BenQ
    Biliti
    Binance
    Black Rock
    Bowers & Wilkins
    Brennenstuhl
    Camping Car Park
    Casa Da Imprensa
    CobraTether
    Cosori
    Cotton Carrier
    Definitive Technology
    Devolo
    ESET
    Evolution
    Feelworld
    GoodRAM
    Gudsen
    Hama
    Hasselblad
    Hollyland
    HP Instant
    InPost
    Invoxia
    Kevin
    Kodak
    LituFoto
    Lume Cube
    Macrium
    Madoqua
    Marantz
    Masimo
    Mental
    Metz
    Newell
    NIU
    Open Cosmos
    Peli
    Predator
    Priberam
    Qnap
    Rapoo
    Reflecta
    Robisa
    Rotel
    Rotolight
    Samyang
    SanDisk
    SantaFilm
    Satcab
    SoundUnited
    Sprig
    Tamron
    Thypoch
    TourBox
    Verizon Connect
    WhiteHat
    XEEN
    Xencelabs
    Yashica
    YoloLiv

    Data

    Outubro 2025
    Setembro 2025
    Agosto 2025
    Julho 2025
    Junho 2025
    Maio 2025
    Abril 2025
    Março 2025
    Fevereiro 2025
    Janeiro 2025
    Dezembro 2024
    Novembro 2024
    Outubro 2024
    Setembro 2024
    Agosto 2024
    Julho 2024
    Junho 2024
    Maio 2024
    Abril 2024
    Março 2024
    Fevereiro 2024
    Janeiro 2024
    Dezembro 2023
    Novembro 2023
    Outubro 2023
    Setembro 2023
    Agosto 2023
    Julho 2023
    Junho 2023
    Maio 2023
    Abril 2023
    Março 2023
    Fevereiro 2023
    Janeiro 2023
    Dezembro 2022
    Novembro 2022
    Outubro 2022
    Setembro 2022
    Agosto 2022
    Julho 2022
    Junho 2022
    Maio 2022
    Abril 2022
    Março 2022
    Fevereiro 2022
    Janeiro 2022
    Dezembro 2021
    Novembro 2021
    Outubro 2021
    Setembro 2021
    Agosto 2021
    Julho 2021
    Junho 2021
    Maio 2021
    Abril 2021
    Março 2021
    Fevereiro 2021
    Janeiro 2021
    Dezembro 2020
    Novembro 2020
    Outubro 2020
    Setembro 2020
    Agosto 2020
    Julho 2020
    Junho 2020
    Maio 2020
    Abril 2020
    Março 2020
    Fevereiro 2020
    Janeiro 2020
    Dezembro 2019
    Novembro 2019
    Outubro 2019
    Setembro 2019
    Agosto 2019
    Julho 2019
    Junho 2019
    Maio 2019
    Abril 2019
    Março 2019
    Fevereiro 2019
    Janeiro 2019
    Novembro 2018
    Outubro 2018

    RSS Feed

Imagem
CONTACTO
  • Home
  • Quem somos
  • O que fazemos
  • Onde estamos
  • Press Releases
  • Blogue
  • English version