L'Espérance contre Stade malien: Où regarder la rencontre en direct ?    3 vacances scolaires en deux semaines : le calendrier qui fait rêver les élèves    Prix Deepal en Tunisie : G318, S07 et S05 avec fiches techniques et prix détaillés    Un pays arabe bloque Roblox pour protéger les enfants    Retour des pluies : le nord et le centre concernés dès l'après-midi    Le pamplemousse ou pomélo en Tunisie : un trésor nutritionnel et culinaire souvent ignoré    Pluies éparses et vent actif : prudence sur les côtes et dans le sud    8e édition des Volants d'Or : Performance, innovation et engagement RSE au cœur du secteur auto    Palmarès des Volants d'Or 2025 avec TotalEnergies    La Tunisie à Ajaccio et à Bordeaux    Elaa Saïdi décroche le bronze à Radès !    Le Festival Thysdrus ou Journées Romaines d'El Jem se tiendra les 28 et 29 mars 2026 (programme)    Le roman de Nizar Chakroun finaliste du Booker arabe à Manama remporte le prix Naguib Mahfouz au Caire    Journée mondiale de lutte contre le cancer : recommandations de l'OMS pour prévenir les risques    Salon national des arts plastiques: des talents à promouvoir (Album photos)    Les téléviseurs et moniteurs OLED Samsung 2026 compatibles NVIDIA® G-SYNCTM pour des performances gaming d'élite    Météo en Tunisie : temps nuageux, températures en légère hausse    Un Tunisien à la tête du GISR : Mohamed Ali Chihi nommé Executive Director    Prix international de la fiction arabe (IPAF) : six romans en lice pour le Booker arabe 2026    Groupe UIB: 40 millions de dinars pour le financement de la première centrale photovoltaïque tunisienne, à Chebika    Candidats à l'installation au Canada: trois jours pour tout savoir, dès ce lundi à Tunis    Adnane Belhareth prend les rênes du Club Africain de handball    Etude de cas - Venezuela: Anatomie d'une opération spéciale, l«Absolute resolve»    Iran–Etats-Unis: Une réunion sous haute tension prévue ce vendredi, ce que l'on sait    L'Université de Sousse obtient l'accréditation internationale « Université entrepreneuriale » du NCEE    Tokyo : Les Tunisiens peuvent enfin renouveler leurs passeports facilement depuis l'ambassade !    Météo Tunisie : temps partiellement nuageux et pluies éparses sur les côtes nord jeudi    Pourquoi le député Ahmed Saidani a-t-il été arrêté ?    Ramadan 1447 en Arabie Saoudite : voici quand débutera le jeûne et l'Aïd al-Fitr    Trois startups tunisiennes sélectionnées pour participer à GITEX Africa Morocco 2026    Le Conseil européen de la fatwa fixe la date du début du Ramadan    Nizar Chakroun fait rayonner la littérature tunisienne avec le Prix Naguib Mahfouz    Taekwondo : la Tunisie remporte trois nouvelles médailles aux Emirats arabes unis    Trump 2.0: l'avènement de l'Etat-entreprise et la recomposition de l'ordre mondial    Tunisie : nomination ou élection des présidents d'université ?    Jalila Baccar, Fadhel Jaibi et Taoufik Jbali: mille mots pour saluer de grands artistes    Sidi Bou Saïd menacée par les glissements : comment protéger la colline ?    Picasso: l'éternel réinventeur de l'Art    Football : le Paris Saint-Germain confirme l'achat de l'attaquant tunisien Khalil Ayari    Taekwondo : Amenallah Trabelsi décroche l'argent pour la Tunisie au tournoi d'Al Fujairah    Mohamed Harbi: Un grand frère disparu    ATMEDIA lance la première session de formation sur l'intelligence artificielle pour les journalistes    Yadh Ben Achour : Le déclin de l'universalité des droits de l'homme (texte intégral)    Ooredoo Tunisie Sponsor Officiel du Champion du monde Mohamed Khalil Jendoubi    La Tunisie au Conseil de Sécurité : Rien n'a changé dans les territoires palestiniens occupés, le cessez-le-feu reste violé par la puissance occupante (Vidéo)    Constituants sans constitutionnalisme, thème des Journées Abdelfettah Amor    Programme Ceinture Verte en Tunisie : reboisement pour lutter contre la dégradation des sols et la désertification    Secousse tellurique en Tunisie, au nord de Béja ressentie par les habitants    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



ESET Research identifie GhostRedirector, un APT utilisant des outils inédits pour du référencement frauduleux
Publié dans Business News le 15 - 09 - 2025

* ESET Research a identifié GhostRedirector, un groupe APT probablement aligné sur la Chine, ayant compromis au moins 65 serveurs Windows selon une analyse menée en juin 2025.
* Les victimes se situent principalement au Brésil, en Thaïlande, au Vietnam et aux Etats-Unis, touchant divers secteurs sans similarités spécifiques : assurance, santé, retail, transport, technologie et éducation.
* GhostRedirector a développé Rungan, une backdoor C++ inédite capable d'exécuter des commandes à distance sur les serveurs compromis.
* Le groupe utilise également Gamshen, un module IIS natif malveillant, conçu pour effectuer du SEO fraud en manipulant les résultats Google.
* L'objectif principal consiste à monétiser un service de manipulation de référencement pour promouvoir artificiellement des sites de gambling (jeu d'argent).

ESET Research a identifié un nouveau groupe de menace baptisé GhostRedirector. En juin 2025, cet acteur malveillant a compromis au moins 65 serveurs Windows, principalement au Brésil, en Thaïlande, au Vietnam et aux Etats-Unis ; avec quelques victimes au Canada, en Finlande, en Inde, aux Pays-Bas, aux Philippines et à Singapour. L'attaquant déploie deux outils inédits : une backdoor C++ passive nommée Rungan et un module IIS malveillant appelé Gamshen.
GhostRedirector présente les caractéristiques d'un groupe APT aligné sur les intérêts de la Chine, utilisant Gamshen pour du SEO fraud as-a-service afin de manipuler l'algorithme Google et booster artificiellement le ranking de sites de jeu en ligne (gambling).

" Même si Gamshen ne modifie la réponse que lorsque la demande provient de Googlebot, c'est-à-dire qu'il ne sert pas de contenu malveillant ou n'affecte pas les visiteurs légitimes des sites Web, la participation au système de fraude SEO peut nuire à la réputation du site Web hôte compromis. Celui-ci sera associé à des techniques de référencement douteuses ainsi qu'aux sites Web frauduleusement mis en avant ", explique Fernando Tavella, chercheur ESET qui a découvert la campagne.

GhostRedirector utilise également des exploits publics EfsPotato et BadPotato pour créer un compte à privilèges sur le serveur compromis. Ce compte permet le déploiement de payloads supplémentaires avec des privilèges élevés et sert de mécanisme de persistance de secours si Rungan ou d'autres implants sont détectés et supprimés.

L'analyse géographique révèle que les serveurs américains compromis sont majoritairement loués par des entreprises brésiliennes, thaïlandaises et vietnamiennes, suggérant que GhostRedirector cible prioritairement l'Amérique latine et l'Asie du Sud-Est. Les victimes s'étendent à plusieurs secteurs : éducation, santé, assurance, transport, technologie et retail, sans secteur d'activité spécifique.

La télémétrie ESET indique que le vecteur d'attaque initial exploite probablement une vulnérabilité d'injection SQL. Après la compromission initiale, les attaquants déploient une chaîne d'outils : exploits de privilege escalation, malware droppant des webshells, puis installation de la backdoor Rungan et du trojan IIS Gamshen. Ces outils offrent des capacités complètes de post-exploitation : communication réseau, exécution de fichiers, énumération de répertoires et manipulation des services et registres Windows.

" GhostRedirector fait également preuve de persistance et de résilience opérationnelle en déployant plusieurs outils d'accès à distance sur le serveur compromis, en plus de créer des comptes d'utilisateurs malveillants, le tout dans le but de maintenir un accès à long terme à l'infrastructure compromise ", précise Tavella.

La campagne GhostRedirector a été active entre décembre 2024 et avril 2025 selon la télémétrie ESET. L'analyse large d'internet menée en juin 2025 a permis d'identifier des victimes supplémentaires qui ont été notifiées. Les mesures de remédiation sont détaillées dans notre livre blanc.

Pour une analyse technique de GhostRedirector, consultez l'article de blog d'ESET Research, " GhostRedirector empoisonne les serveurs Windows : Des portes dérobées avec un côté de pommes de terre," sur WeLiveSecurity.com.

Pays où des victimes de GhostRedirector ont été détectées :


Cliquez ici pour lire l'article depuis sa source.