Ben Arous : mandats de dépôt contre onze intermédiaires informels pour spéculation    Ministre de l'Intérieur: « La Tunisie est confrontée directement à la menace cybernétique »    Gaza: le bilan s'alourdit et dépasse 65 mille victimes    La Tunisie fixe le stock régulateur de lait pasteurisé pour 2025    Ilhem Bouaziz, nouvelle présidente du conseil d'administration de UIB Assurances    Marwa Bouzayani : 4e place et nouveau record national aux Mondiaux 2025    Climat: la Tunisie mise sur la nature pour bâtir une résilience locale durable    L'un des agresseurs d'Elyes Chaouachi arrêté au Luxembourg    Mechket Slama Khaldi : la notation souveraine confirme la résilience économique de la Tunisie    Déviation partielle de la circulation près de l'Hôpital des grands brûlés à Ben Arous : prudence !    Mois du cinéma documentaire en Tunisie : une vitrine sur le cinéma indépendant et alternatif    DECES : Radhouane Ben Salah veuf de Nadra Sakka    Fin des privilèges à vie pour les anciens premiers ministres français    Elyes Ghariani - La solution à deux Etats: clé de la justice pour les Palestiniens et de la stabilité régionale    L'IA désormais capable de détecter les signes précoces de la dépression    Ligue 1 – championnat national (6e journée) – USM : Frapper un grand coup    Ligue 1 – championnat national (6e journée) – ESZ : Garder la boussole    Ligue 1 – championnat national (6e journée) – CAB : Enchaîner un nouveau succès !    Tunisie : une révolution médicale avec la nouvelle spécialité d'oxygénothérapie hyperbare    Bizerte : Plusieurs blessés dans le renversement d'un bus à Mateur    Enseignement supérieur : les bacheliers appelés à se connecter à l'application « Massari »pour confirmer leur inscription universitaire    Kasserine : lancement d'un projet pilote pour gérer l'eau de ruissellement    Global Sumud Flotilla : plus de 50 navires ont pris la mer pour livrer une aide humanitaire à Gaza    Abdelkader Ben Zineb : il y a une absence totale de coordination entre les fonctions législative et exécutive    Les enseignants en grève partielle pour dénoncer le blocage du dialogue social    Diplomatie tunisienne : revenir aux fondamentaux et savoir avoir la politique de ses moyens    Piraterie interdite : la FTF menace toute diffusion illégale des matchs de Ligue 1    Compétences tunisiennes en Corée du Sud : Un pilier de l'innovation sanitaire    811 écoles primaires privées en Tunisie    Crise des pharmaciens : Molka El Moudir dénonce l'inaction de la Cnam    Fadhel Jaziri - Abdelwahab Meddeb: Disparition de deux amis qui nous ont tant appris    Moins de chaleur, plus de vent : météo contrastée ce 17 septembre    Tunisie : La famille Mzali fait don d'une bibliothèque personnelle à la Bibliothèque nationale    Le dollar chute à son plus bas niveau depuis quatre ans contre l'euro    La Flottille de la Liberté mondiale en route vers Gaza : plus de 50 navires en mission humanitaire    Décès de Robert Redford légende du cinéma américain    Maher Kanzari face à la commission    Opportunité pour les filles tunisiennes de devenir ambassadrice d'une journée    Nafti renforce la coopération Arabo-Africaine à Doha    Fadhel Jaziri (1948-2025): La pensée et le spectacle    Olivier Faure (PS) appelle à faire flotter le drapeau palestinien sur les mairies le 22 septembre    Entre position et positionnement : la géographie ne suffit pas à comprendre la politique internationale    1,5 million de dollars pour faire de la culture un moteur de développement en Tunisie    Enthalpie et âme: une poétique de l'énergie vitale    Ons Jabeur en passe d'ouvrir une nouvelle académie pour jeunes talents à Dubaï    Dar El Kamila à La Marsa ouverte au public pour les Journées européennes du patrimoine 2025    Hannibal Mejbri offre un immeuble estimé à un million de dinars à SOS villages d'enfants    Le gouvernement prépare l'inscription de Sidi Bou Saïd au patrimoine mondial de l'Unesco    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



ESET Research identifie GhostRedirector, un APT utilisant des outils inédits pour du référencement frauduleux
Publié dans Business News le 15 - 09 - 2025

* ESET Research a identifié GhostRedirector, un groupe APT probablement aligné sur la Chine, ayant compromis au moins 65 serveurs Windows selon une analyse menée en juin 2025.
* Les victimes se situent principalement au Brésil, en Thaïlande, au Vietnam et aux Etats-Unis, touchant divers secteurs sans similarités spécifiques : assurance, santé, retail, transport, technologie et éducation.
* GhostRedirector a développé Rungan, une backdoor C++ inédite capable d'exécuter des commandes à distance sur les serveurs compromis.
* Le groupe utilise également Gamshen, un module IIS natif malveillant, conçu pour effectuer du SEO fraud en manipulant les résultats Google.
* L'objectif principal consiste à monétiser un service de manipulation de référencement pour promouvoir artificiellement des sites de gambling (jeu d'argent).

ESET Research a identifié un nouveau groupe de menace baptisé GhostRedirector. En juin 2025, cet acteur malveillant a compromis au moins 65 serveurs Windows, principalement au Brésil, en Thaïlande, au Vietnam et aux Etats-Unis ; avec quelques victimes au Canada, en Finlande, en Inde, aux Pays-Bas, aux Philippines et à Singapour. L'attaquant déploie deux outils inédits : une backdoor C++ passive nommée Rungan et un module IIS malveillant appelé Gamshen.
GhostRedirector présente les caractéristiques d'un groupe APT aligné sur les intérêts de la Chine, utilisant Gamshen pour du SEO fraud as-a-service afin de manipuler l'algorithme Google et booster artificiellement le ranking de sites de jeu en ligne (gambling).

" Même si Gamshen ne modifie la réponse que lorsque la demande provient de Googlebot, c'est-à-dire qu'il ne sert pas de contenu malveillant ou n'affecte pas les visiteurs légitimes des sites Web, la participation au système de fraude SEO peut nuire à la réputation du site Web hôte compromis. Celui-ci sera associé à des techniques de référencement douteuses ainsi qu'aux sites Web frauduleusement mis en avant ", explique Fernando Tavella, chercheur ESET qui a découvert la campagne.

GhostRedirector utilise également des exploits publics EfsPotato et BadPotato pour créer un compte à privilèges sur le serveur compromis. Ce compte permet le déploiement de payloads supplémentaires avec des privilèges élevés et sert de mécanisme de persistance de secours si Rungan ou d'autres implants sont détectés et supprimés.

L'analyse géographique révèle que les serveurs américains compromis sont majoritairement loués par des entreprises brésiliennes, thaïlandaises et vietnamiennes, suggérant que GhostRedirector cible prioritairement l'Amérique latine et l'Asie du Sud-Est. Les victimes s'étendent à plusieurs secteurs : éducation, santé, assurance, transport, technologie et retail, sans secteur d'activité spécifique.

La télémétrie ESET indique que le vecteur d'attaque initial exploite probablement une vulnérabilité d'injection SQL. Après la compromission initiale, les attaquants déploient une chaîne d'outils : exploits de privilege escalation, malware droppant des webshells, puis installation de la backdoor Rungan et du trojan IIS Gamshen. Ces outils offrent des capacités complètes de post-exploitation : communication réseau, exécution de fichiers, énumération de répertoires et manipulation des services et registres Windows.

" GhostRedirector fait également preuve de persistance et de résilience opérationnelle en déployant plusieurs outils d'accès à distance sur le serveur compromis, en plus de créer des comptes d'utilisateurs malveillants, le tout dans le but de maintenir un accès à long terme à l'infrastructure compromise ", précise Tavella.

La campagne GhostRedirector a été active entre décembre 2024 et avril 2025 selon la télémétrie ESET. L'analyse large d'internet menée en juin 2025 a permis d'identifier des victimes supplémentaires qui ont été notifiées. Les mesures de remédiation sont détaillées dans notre livre blanc.

Pour une analyse technique de GhostRedirector, consultez l'article de blog d'ESET Research, " GhostRedirector empoisonne les serveurs Windows : Des portes dérobées avec un côté de pommes de terre," sur WeLiveSecurity.com.

Pays où des victimes de GhostRedirector ont été détectées :


Cliquez ici pour lire l'article depuis sa source.