GhostRedirector: nuova campagna di attacchi ai server Windows manipola i risultati di ricerca di Google
ESET ha scoperto GhostRedirector, un gruppo di cybercriminali probabilmente legato alla Cina che ha compromesso oltre 65 server Windows tra dicembre 2024 e giugno 2025. Usando la backdoor Rungan e il modulo IIS Gamshen, il gruppo combina attacchi mirati e frodi SEO, con vittime soprattutto in America Latina e Sud-est asiatico.
di Manolo De Agostini pubblicata il 11 Settembre 2025, alle 15:01 nel canale SicurezzaESET
I ricercatori di ESET hanno identificato un nuovo gruppo di cybercriminali, denominato GhostRedirector, attivo tra dicembre 2024 e giugno 2025. Il threat actor, con probabili legami con la Cina, ha compromesso almeno 65 server Windows localizzati principalmente in Brasile, Thailandia, Vietnam e Stati Uniti, con vittime anche in Canada, Finlandia, India, Paesi Bassi, Filippine e Singapore.
Il gruppo si distingue per l'uso di due strumenti inediti: Rungan, una backdoor passiva in C++ che consente l'esecuzione di comandi sul server, e Gamshen, un modulo malevolo per Internet Information Services (IIS) progettato per frodi SEO in modalità as-a-service.
Quest'ultimo manipola i risultati delle ricerche di Google esclusivamente quando la richiesta proviene da Googlebot, evitando di alterare la navigazione degli utenti legittimi. Lo scopo è migliorare il posizionamento di siti terzi, soprattutto legati al gioco d'azzardo online, sfruttando l'affidabilità dei server compromessi.

L'implementazione di Gamshen come modulo IIS nativo richiama precedenti campagne di malware della stessa categoria, come IISerpent, già analizzato da ESET nel 2021. La peculiarità di GhostRedirector risiede nella combinazione di strumenti personalizzati e sfruttamento di exploit noti come EfsPotato e BadPotato, impiegati per creare account privilegiati in grado di garantire l'installazione di ulteriori componenti malevoli e fornire accessi di riserva.
Secondo le analisi, l'infezione iniziale avviene probabilmente tramite vulnerabilità di tipo SQL Injection. Una volta ottenuto l'accesso, il gruppo installa diversi livelli di persistenza: dalle webshell alle backdoor, fino alla creazione di utenti fasulli. Questa strategia consente agli attaccanti di mantenere il controllo a lungo termine sulle infrastrutture colpite, anche nel caso in cui parte del malware venga individuata e rimossa.
Le vittime individuate appartengono a settori eterogenei - educazione, sanità, assicurazioni, trasporti, tecnologia e retail - senza una preferenza specifica per un comparto. Tuttavia, la concentrazione di server compromessi legati a società sudamericane e del Sud-est asiatico suggerisce che queste aree siano state gli obiettivi principali.
ESET ha pubblicato un white paper con le raccomandazioni di mitigazione e avvisato le organizzazioni coinvolte. Un'analisi tecnica completa è disponibile sul blog WeLiveSecurity.









Gigabyte MO32U24 OLED: il 4K a 240Hz su un pannello OLED ideale per il gaming
Recensione realme 16 5G: lo smartphone con Selfie Mirror ha una batteria da 6550mAh
Come rispettare tutte le nuove regole per i monopattini elettrici? La guida per non rischiare sanzioni
Grazie a GLIMPSE-17775 il telescopio spaziale James Webb forse ha risolto il mistero dei ''punti rossi'' nell'Universo primordiale
Samsung Galaxy A27 5G è ufficiale: nuovo design e poche novità tra le specifiche
TCL aggiorna la sua gamma di monitor per l'Europa: c'è anche il top di gamma con pannello OLED+
Anche OPPO avrà uno smartphone con display pieghevole wide
La Radeon RX 9070 XT appare su Steam e mette nel mirino la RTX 5080
'Artificial General Engineer': l'IA di Jeff Bezos vale 41 miliardi e promette di affiancare gli ingegneri
Il drone NASA Dragonfly, che volerà su Titano (luna di Saturno), sta prendendo forma
Stop immediato a Fable 5 e Mythos 5: il governo USA blocca i modelli più potenti di Anthropic
"Prime Day Amazon il 23-26 giugno": sì e no, molte offerte partono già lunedì 15 (per tutti), facciamo chiarezza con le cose da sapere
Oggi 2 super MacBook Pro M5 e M5 Pro, 24 o 32GB di RAM, scontati di centinaia di Euro su Amazon
Tineco Floor One Station S9 Artist: il serbatoio ora si ricarica da solo
Raggiunte nuove altitudine e velocità massima per l'aeroplano supersonico ''silenzioso'' NASA X-59 QueSST
Apple Watch Series 11 GPS a 339€ su Amazon: iconico nel nuovo alluminio Jet Black









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".