8
月
在社区成长 8 月
LEVEL 50
100 XP
执行摘要
2025 年3 月,我们发现了一起搜索引擎优化(SEO) 中毒活动。根据发现的基础设施和语言文物,我们高度确信是讲中文的威胁行为者在操纵这次活动。我们将此称为“重写操作”,参考威胁行为者代码中对象名称之一的英文翻译。我们将这组活动追踪为CL-UNK-1037。我们的分析显示基础设施和架构与公开跟踪的“Group 9”威胁集群和“DragonRank”活动存在重叠。
为了进行SEO 中毒,攻击者操纵搜索引擎结果来诱骗人们访问意外或不需要的网站(例如赌博和色情网站)以获取经济利益。此攻击使用了名为BadIIS 的恶意本机Internet 信息服务(IIS) 模块。该模块拦截并改变网络流量,使用合法的受感染服务器向访问者提供恶意内容。然后,受感染的Web 服务器充当反向代理- 中间服务器从其他服务器获取内容并将其呈现为自己的内容。
对恶意软件配置的分析表明,该恶意软件的地理重点明显集中在东亚和东南亚。这种定位在模块的代码中很明显,其中包括区域搜索引擎的特定逻辑。
此活动背后的攻击者使用的工具包超出了BadIIS 模块的范围。我们发现了未记录的变体,包括轻量级ASP.NET 页面处理程序、托管.NET IIS 模块和一体化PHP 脚本。
通过以下产品和服务,Palo Alto Networks 客户可以更好地免受上述威胁:
高级野火
高级URL 过滤和高级DNS 安全
皮质XDR
如果您认为自己可能已受到威胁或有紧急事项,请联系Unit 42 事件响应团队。
相关单元42 主题
SEO 中毒、Web Shell
BadIIS 恶意软件的背景
BadIIS 于2021 年首次出现,是恶意本机IIS 模块的总称。这些模块直接集成到Web 服务器的请求管道中,并继承Web 服务器的全部权限。由于网络服务器中的这一特权地位,单个植入程序可以执行多种操作。这包括:的能力注入JavaScript 或iframe
通过内置反向代理传输隧道流量
Fire 302 重定向欺骗搜索引擎爬虫
窃取敏感信息
ESET 研究人员首先将这些模块命名为BadIIS [PDF] 并绘制了它们的变体。
SEO 中毒的作用
攻击者使用BadIIS 恶意软件恶意操纵搜索引擎结果,将流量引导至他们选择的目的地。这种技术被称为SEO 中毒。攻击者不是从头开始建立新网站的声誉,这是一个缓慢且具有挑战性的过程,而是破坏已经拥有良好域名声誉的已建立的合法网站。为了毒害搜索结果,攻击者会向受感染的网站注入互联网搜索中经常出现的关键字和短语。这种操作改变了网站的搜索引擎优化,使其出现在更广泛的流行查询的搜索结果中。结果,这些常用术语的网站排名得到了提高,为现在中毒的网站带来了更多流量。
攻击流程:高级演练
在以下部分中,我们概述了BadIIS 如何在攻击流程中利用SEO 中毒。该活动有两个主要阶段: 引诱搜索引擎和诱捕受害者。第一阶段:有毒的诱饵
攻击者在此阶段的目标是使搜索引擎针对某些关键字对受感染网站进行索引。传入HTTP 请求: 搜索引擎爬网程序访问受感染的www.victim[.]com Web 服务器。
BadIIS 模块拦截: 该模块检查User-Agent 标头。如果标头包含其配置列表中的关键字,则该模块会将访问者识别为搜索引擎爬虫。
C2 通信和响应: 模块联系其命令和控制(C2) 服务器以获取中毒内容。 C2 以纯粹为SEO 设计的自定义、关键字填充HTML 进行响应。
最终输出: BadIIS 模块将此恶意HTML 提供给搜索引擎爬虫。结果,搜索引擎将www.victim[.]com 索引为C2 响应中找到的术语的相关来源,从而有效地毒害了搜索结果。
第 2 阶段:引发重定向陷阱
现在诱饵已设置,攻击者等待受害者单击中毒的搜索结果。传入HTTP 请求: 有人搜索出现在模块配置列表中的关键字,然后点击中毒的搜索结果,该结果指向www.victim[.]com。
BadIIS 模块拦截: 如果该模块未将此请求标记为搜索引擎爬网程序,则会检查Referer 标头。如果它将引荐来源网址识别为搜索引擎,则会将访问者标记为受害者。
C2 通信和响应: 该模块联系C2 服务器以检索恶意内容。这通常是重定向到诈骗网站。
最终输出: BadIIS 模块无缝代理此重定向到受害者的浏览器。预计访问www.victim[.]com 的受害者会立即被发送到攻击者控制的诈骗内容。
CL-UNK-1037 兵工厂和基础设施的技术分析
我们调查了攻击者获得Web 服务器访问权限的安全漏洞。获得初步立足点后,攻击者将目光转向多个生产Web 服务器、域控制器和其他高价值主机。他们然后:在每个受感染的Web 服务器上部署额外的Web shell
创建远程计划任务以在网络上横向移动,并在目标计算机上执行侦察命令和其他工具集
在受感染的系统上创建新的本地用户帐户
通过网络窃取源代码
攻击者使用其部署的Web shell 将整个Web 应用程序源代码目录压缩为ZIP 存档。然后他们将档案移至可通过网络访问的路径中。这强烈表明攻击者打算在稍后阶段通过HTTP 检索ZIP 存档。窃取源代码后,攻击者将几个新的DLL 上传到受感染的Web 服务器,悄悄地将它们注册为IIS 模块。
进一步分析表明这些DLL 是BadIIS 植入程序。
最初发现的 BadIIS 样本
对IIS 模块的DLL 的仔细调查显示,它导出RegisterModule 函数。该函数在模块加载时被IIS调用,it:创建名为chongxiede 的对象的实例
调用IIS 的SetRequestNotifications
注册OnBeginRequest 和OnSendResponse 的处理程序
这些方法允许模块通过在任何处理开始之前拦截传入的HTTP 请求以及在发送最终响应之前再次拦截传入的HTTP 请求来秘密操纵网页内容。
一旦创建了chongxiede 对象的实例,其构造函数就会从DLL 的数据部分中提取植入物的加密配置,并对每个配置进行异或解密。 Chongxiede 是“重写”(chóng xiě)的汉语拼音音译,机器翻译为“重写”或“覆盖”。图1显示了解密过程。
图1. 植入物配置的解密过程。
BadIIS 配置和内部工作原理
植入物的初始配置包括:推荐人/用户代理关键字列表: google|yahoo|bing|viet|coccoc|timkhap|tuugo
第一台C2服务器: hxxp://404.008php[.]com/
第二个C2服务器: hxxp://103.6.235[.]26/
该配置数据显示了有针对性的策略。虽然关键字列表包括Google 和Bing 等常见的全球搜索引擎,但特定语言服务的存在暴露了攻击者的目标:
Cốc Cốc
蒂姆卡普
越南
前两个术语是越南语搜索引擎,第三个术语涉及任何与越南相关的搜索。对越南数字生态系统的特别关注表明了该国数字格局的明确战略目标。
该模块使用此配置在运行时执行其核心逻辑。如果HTTP 请求的User-Agent 标头与同一列表中的关键字匹配,则该模块会将访问者识别为搜索引擎爬虫并执行其中毒阶段。它联系C2 服务器以检索恶意的、SEO 优化的HTML 网页并将其作为响应。
图2 显示了C2 服务器传送的实际负载。有效负载包含恶意HTML 和一系列欺骗搜索引擎对其进行抓取和索引的链接。
图2. 来自C2 服务器的SEO 毒药负载。该机制首先构建诱饵,然后启动陷阱。该诱饵是由攻击者操纵向搜索引擎爬虫提供内容而构建的。这使得受感染的网站对附加条款进行排名,否则该网站将与这些附加条款没有联系。
例如,如上图2 所示,负载中充满了包含流行越南语搜索查询的链接。一个重要的例子是xôi lạc tv trực tiếp bóng đá hôm nay,翻译过来就是“xôi lạc tv live Football Today”。这是非法足球流媒体服务的热门搜索。
根据该术语对受感染的服务器进行排名可以让攻击者利用其可信度和声誉。图3 显示了该字符串术语的Google 搜索结果,显示东南亚的一个政府实体受到攻击以提供诈骗内容。
图3. 受感染政府实体的Google 搜索索引。相反,当公司