YJC Power mise sur la Tunisie pour ses batteries    Sous pression en Angola : un match crucial à suivre    Boost pour l'équipe nationale avant le match d'ouverture !    Le Goethe-Institut Tunis présente Filmklub : Was ist neu? / Chfama jdid ?    Direct Club Africain – Stars d'Al Quds : chaîne TV et streaming disponibles    Matchs de la Tunisie lors de la Coupe Arabe Qatar 2025 et les primes en jeu    Red Sea International Film Festival 2025 : Le cinéma nord-africain à l'honneur    Rapport APT d'ESET : une guerre silencieuse entre puissances numériques (Avril-Septembre 2025)    Samsung Vision AI Companion : L'AI conversationnelle au service des ménages du monde entier    Inondations et glissements meurtriers frappent la région : des dizaines de morts    Météo en Tunisie : pluies orageuses sur plusieurs régions du nord    Choc : Trump réexamine les cartes vertes de migrants de 19 pays, dont 4 arabes !    Tunisie convoque l'ambassadrice des Pays-Bas pour ingérence    Cancer du poumon : des milliers de Tunisiens touchés chaque année, alerte médicale    Après les fortes pluies, amélioration progressive dès demain    Hiver en Tunisie : risque d'intoxication massif, le ministère met en garde    Kaïs Saïed répond fermement au Parlement européen : La souveraineté tunisienne n'est pas négociable    Sonia Dahmani libre ! Le SNJT renouvèle sa demande de libération des journalistes Chadha Haj Mbarek, Mourad Zghidi et Bourhen Bssaies    Tunisie Telecom, acteur clé d'une IA responsable et compétitive    nouvelair lance sa promo Black Friday: 30% de réduction sur tout son réseau    Chine: L'Orient du développement, modèle d'avenir pour le Sud ?    Météo en Tunisie : pluies éparses attendues jeudi et vendredi    Prix Abou El Kacem Chebbi 2025 : La Tunisie au cœur de la création littéraire arabe    L'artiste tunisienne Bochra Mohamed est décédée    Foxit investit en Tunisie : le géant chinois du numérique parie sur nos talents tech    Ghalia : la chanson qui secoue la Tunisie contre les violences faites aux femmes    Epson L11050: l'imprimante A3 multifonction pensée pour les environnements professionnels exigeants    La Présidente de Malte remet à Mounir Ben Miled le Prix Mare Nostrum Lifetime Achievement 2025    Halima Ben Ali face à la justice française : un dossier qui fait trembler les frontières    Hommage à René Passet, pionnier de l'approche transdisciplinaire en économie et le développement durable    Elyes Ghariani: L'Union européenne à l'épreuve des nouvelles dynamiques sécuritaires    Ce vendredi à la librairie Al Kitab Mutuelleville: Jilani Benmbarek présente son nouveau livre «Lumière sur une aventure»    Météo en Tunisie : pluies orageuses attendues à l'extrême nord    Triomphe tunisien au Caire : Afef Ben Mahmoud sacrée meilleure actrice pour « Round 13 »    Les nouveaux ambassadeurs du Burkina Faso, du Liban et des Etats-Unis d'Amérique présentent leurs lettres de créances au Président Kais Saied (Vidéo et album photos)    Khadija Taoufik Moalla - Dépasser la notion de "race": vers une humanité réconciliée    Kairouan acclame son illustre fille, Hafida Ben Rejeb Latta (Album photos)    Le jour où: Alya Hamza...    Alerte Technique : Cloudflare frappé par un ''pic de trafic inhabituel''    Le SNJT organise un mouvement national dans toute la Tunisie pour défendre la liberté et la dignité des journalistes    Ridha Bergaoui: Des noix, pour votre plaisir et votre santé    Match Tunisie vs Jordanie : où regarder le match amical préparatif à la CAN 2025 du 14 novembre?    Hafedh Chekir: Accroissement naturel de la population en Tunisie    Jamila Boulakbèche et Isra Ben Taïeb remportent 2 médailles d'or aux Jeux de la Solidarité islamique 2025    Secousse tellurique en Tunisie enregistrée à Goubellat, gouvernorat de Béja    Le CSS ramène un point du Bardo : Un énorme sentiment de gâchis    Ligue 1 – 11e Journée – EST-CAB (2-0) : L'Espérance domine et gagne    New York en alerte : décès de deux personnes suite à de fortes précipitations    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



ESET Research identifie GhostRedirector, un APT utilisant des outils inédits pour du référencement frauduleux
Publié dans Business News le 15 - 09 - 2025

* ESET Research a identifié GhostRedirector, un groupe APT probablement aligné sur la Chine, ayant compromis au moins 65 serveurs Windows selon une analyse menée en juin 2025.
* Les victimes se situent principalement au Brésil, en Thaïlande, au Vietnam et aux Etats-Unis, touchant divers secteurs sans similarités spécifiques : assurance, santé, retail, transport, technologie et éducation.
* GhostRedirector a développé Rungan, une backdoor C++ inédite capable d'exécuter des commandes à distance sur les serveurs compromis.
* Le groupe utilise également Gamshen, un module IIS natif malveillant, conçu pour effectuer du SEO fraud en manipulant les résultats Google.
* L'objectif principal consiste à monétiser un service de manipulation de référencement pour promouvoir artificiellement des sites de gambling (jeu d'argent).

ESET Research a identifié un nouveau groupe de menace baptisé GhostRedirector. En juin 2025, cet acteur malveillant a compromis au moins 65 serveurs Windows, principalement au Brésil, en Thaïlande, au Vietnam et aux Etats-Unis ; avec quelques victimes au Canada, en Finlande, en Inde, aux Pays-Bas, aux Philippines et à Singapour. L'attaquant déploie deux outils inédits : une backdoor C++ passive nommée Rungan et un module IIS malveillant appelé Gamshen.
GhostRedirector présente les caractéristiques d'un groupe APT aligné sur les intérêts de la Chine, utilisant Gamshen pour du SEO fraud as-a-service afin de manipuler l'algorithme Google et booster artificiellement le ranking de sites de jeu en ligne (gambling).

" Même si Gamshen ne modifie la réponse que lorsque la demande provient de Googlebot, c'est-à-dire qu'il ne sert pas de contenu malveillant ou n'affecte pas les visiteurs légitimes des sites Web, la participation au système de fraude SEO peut nuire à la réputation du site Web hôte compromis. Celui-ci sera associé à des techniques de référencement douteuses ainsi qu'aux sites Web frauduleusement mis en avant ", explique Fernando Tavella, chercheur ESET qui a découvert la campagne.

GhostRedirector utilise également des exploits publics EfsPotato et BadPotato pour créer un compte à privilèges sur le serveur compromis. Ce compte permet le déploiement de payloads supplémentaires avec des privilèges élevés et sert de mécanisme de persistance de secours si Rungan ou d'autres implants sont détectés et supprimés.

L'analyse géographique révèle que les serveurs américains compromis sont majoritairement loués par des entreprises brésiliennes, thaïlandaises et vietnamiennes, suggérant que GhostRedirector cible prioritairement l'Amérique latine et l'Asie du Sud-Est. Les victimes s'étendent à plusieurs secteurs : éducation, santé, assurance, transport, technologie et retail, sans secteur d'activité spécifique.

La télémétrie ESET indique que le vecteur d'attaque initial exploite probablement une vulnérabilité d'injection SQL. Après la compromission initiale, les attaquants déploient une chaîne d'outils : exploits de privilege escalation, malware droppant des webshells, puis installation de la backdoor Rungan et du trojan IIS Gamshen. Ces outils offrent des capacités complètes de post-exploitation : communication réseau, exécution de fichiers, énumération de répertoires et manipulation des services et registres Windows.

" GhostRedirector fait également preuve de persistance et de résilience opérationnelle en déployant plusieurs outils d'accès à distance sur le serveur compromis, en plus de créer des comptes d'utilisateurs malveillants, le tout dans le but de maintenir un accès à long terme à l'infrastructure compromise ", précise Tavella.

La campagne GhostRedirector a été active entre décembre 2024 et avril 2025 selon la télémétrie ESET. L'analyse large d'internet menée en juin 2025 a permis d'identifier des victimes supplémentaires qui ont été notifiées. Les mesures de remédiation sont détaillées dans notre livre blanc.

Pour une analyse technique de GhostRedirector, consultez l'article de blog d'ESET Research, " GhostRedirector empoisonne les serveurs Windows : Des portes dérobées avec un côté de pommes de terre," sur WeLiveSecurity.com.

Pays où des victimes de GhostRedirector ont été détectées :


Cliquez ici pour lire l'article depuis sa source.