Nouveau discours de Donald Trump: le bout du tunnel reste encore lointain    Gouverner dans le brouillard permanent: les trois qualités du dirigeant de demain    Voici les projets de la Banque mondiale qui touchent les Tunisiens    La Nazionale mise sur la continuité : Gattuso soutenu par la Fédération    Tunisie : le barrage El Moula à Tabarka rempli à 100 %    Cerises : le kilo grimpe jusqu'à 60 dinars en Tunisie    Quel temps fera-t-il ce week-end en Tunisie ?    Le médicament de la thyroïde en rupture ? Nabil Said révèle la solution    Selim Sanhaji nommé à la tête des Journées théâtrales de Carthage 2026    Lorand Gaspar: Le poète des instants fugaces    Artémis II lancée : une mission spatiale habitée vers la lune, plus de 50 ans après Apollo 17    Bordeaux : Une nouvelle agence consulaire pour rapprocher les Tunisiens de chez eux    La bibliothèque dorée de Trump : 50 étages... avions, escaliers dorés et salle de danse    ''Ni élégants, ni à la hauteur'' : Macron réagit aux moqueries de Trump    Epson Tunisie, Ecole L'Odyssée et Socrate School célèbrent la créativité écoresponsable des jeunes talents    Pourquoi le poulet se fait rare dans les marchés tunisiens    Mohamed Nafti: L'engrenage de la destruction    Météo en Tunisie : persistance du temps froid et des pluies orageuses    Espérance de Tunis face à Sundowns : les arbitres officiels révélés    Musées tunisiens et sites historiques : nouveaux tarifs d'entrée à partir du 01 avril 2026    Kia PV5 Cargo remporte la catégorie historique ' VU ' des Trophées de L'argus 2026    FIFA : décision finale sur l'Iran pour 2026    France - Tunisie : Extradition refusée pour Halima Ben Ali...    Festival du Cinéma Palestinien en Tunisie : 1ère édition du 2 au 12 avril 2026 à l'espace Le Rio à Tunis    Les Emirats interdisent l'entrée aux Iraniens    L'activité de la marque SEAT transférée temporairement vers le showroom CUPRA Ain Zaghouane    Prix Orange de l'Entrepreneur Social en Afrique et au Moyen Orient, POESAM , lancée dans sa 16e édition    Météo en Tunisie : temps froid, neige et pluies orageuses dans plusieurs régions    Sadok Belaïd: Dans son sillage...    Tunisie : décès d'Afif Hendaoui, une carrière entre diplomatie et enseignement    Livre "Kairouan, la ville et ses saints. Lectures hagiographiques" par Nelly Amri, paru aux éditions Contraste    L'ancien ministre et ambassadeur Afif Hendaoui est décédé    Enseignement supérieur en Tunisie : chiffres clés, étudiants, diplômés et recherche en forte activité pour l'année 2024-2025    Météo en Tunisie : pluies éparses, températures en baisse    Dhia Bouktila: La science est fille de l'imagination    Hommage au Doyen Sadok Belaïd: Témoignage et dialogue entre Philippe Noiret, Bertrand Blier, Louis de Funès et Raymond Devos    Watania Sports : diffusion expérimentale en marge des célébrations du 60e anniversaire de la Télévision tunisienne    Pionnière de l'océanographie tunisienne, la Professeure Founoun Chakroun est décédée    L'effet Jaouadi ou le triomphe de l'excellence opérationnelle    Ce n'est plus la loi de la jungle, c'est pire, c'est la loi de Trump !    Le champion du monde tunisien Ahmed Jaouadi remporte la médaille d'or avec un nouveau record au championnat des universités américaines    Saison Méditerranée 2026 : Louis Logodin annonce une programmation culturelle franco-tunisienne    La Société des Transports de Tunis organise des sorties culturelles pour les écoles primaires    Décès du journaliste Jamal Rayyan, figure historique d'Al Jazeera Arabic    "Monsieur Day", In memoriam    Ahmed Jaouadi et Ahmed Hafnaoui brillent aux Championnats SEC : la natation tunisienne au sommet aux USA    La sélection tunisienne de judo senior remporte 11 médailles au tournoi international Tunis African Open    Sabri Lamouchi : Une bonne nouvelle impression (Album photos)    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



ESET Research identifie GhostRedirector, un APT utilisant des outils inédits pour du référencement frauduleux
Publié dans Business News le 15 - 09 - 2025

* ESET Research a identifié GhostRedirector, un groupe APT probablement aligné sur la Chine, ayant compromis au moins 65 serveurs Windows selon une analyse menée en juin 2025.
* Les victimes se situent principalement au Brésil, en Thaïlande, au Vietnam et aux Etats-Unis, touchant divers secteurs sans similarités spécifiques : assurance, santé, retail, transport, technologie et éducation.
* GhostRedirector a développé Rungan, une backdoor C++ inédite capable d'exécuter des commandes à distance sur les serveurs compromis.
* Le groupe utilise également Gamshen, un module IIS natif malveillant, conçu pour effectuer du SEO fraud en manipulant les résultats Google.
* L'objectif principal consiste à monétiser un service de manipulation de référencement pour promouvoir artificiellement des sites de gambling (jeu d'argent).

ESET Research a identifié un nouveau groupe de menace baptisé GhostRedirector. En juin 2025, cet acteur malveillant a compromis au moins 65 serveurs Windows, principalement au Brésil, en Thaïlande, au Vietnam et aux Etats-Unis ; avec quelques victimes au Canada, en Finlande, en Inde, aux Pays-Bas, aux Philippines et à Singapour. L'attaquant déploie deux outils inédits : une backdoor C++ passive nommée Rungan et un module IIS malveillant appelé Gamshen.
GhostRedirector présente les caractéristiques d'un groupe APT aligné sur les intérêts de la Chine, utilisant Gamshen pour du SEO fraud as-a-service afin de manipuler l'algorithme Google et booster artificiellement le ranking de sites de jeu en ligne (gambling).

" Même si Gamshen ne modifie la réponse que lorsque la demande provient de Googlebot, c'est-à-dire qu'il ne sert pas de contenu malveillant ou n'affecte pas les visiteurs légitimes des sites Web, la participation au système de fraude SEO peut nuire à la réputation du site Web hôte compromis. Celui-ci sera associé à des techniques de référencement douteuses ainsi qu'aux sites Web frauduleusement mis en avant ", explique Fernando Tavella, chercheur ESET qui a découvert la campagne.

GhostRedirector utilise également des exploits publics EfsPotato et BadPotato pour créer un compte à privilèges sur le serveur compromis. Ce compte permet le déploiement de payloads supplémentaires avec des privilèges élevés et sert de mécanisme de persistance de secours si Rungan ou d'autres implants sont détectés et supprimés.

L'analyse géographique révèle que les serveurs américains compromis sont majoritairement loués par des entreprises brésiliennes, thaïlandaises et vietnamiennes, suggérant que GhostRedirector cible prioritairement l'Amérique latine et l'Asie du Sud-Est. Les victimes s'étendent à plusieurs secteurs : éducation, santé, assurance, transport, technologie et retail, sans secteur d'activité spécifique.

La télémétrie ESET indique que le vecteur d'attaque initial exploite probablement une vulnérabilité d'injection SQL. Après la compromission initiale, les attaquants déploient une chaîne d'outils : exploits de privilege escalation, malware droppant des webshells, puis installation de la backdoor Rungan et du trojan IIS Gamshen. Ces outils offrent des capacités complètes de post-exploitation : communication réseau, exécution de fichiers, énumération de répertoires et manipulation des services et registres Windows.

" GhostRedirector fait également preuve de persistance et de résilience opérationnelle en déployant plusieurs outils d'accès à distance sur le serveur compromis, en plus de créer des comptes d'utilisateurs malveillants, le tout dans le but de maintenir un accès à long terme à l'infrastructure compromise ", précise Tavella.

La campagne GhostRedirector a été active entre décembre 2024 et avril 2025 selon la télémétrie ESET. L'analyse large d'internet menée en juin 2025 a permis d'identifier des victimes supplémentaires qui ont été notifiées. Les mesures de remédiation sont détaillées dans notre livre blanc.

Pour une analyse technique de GhostRedirector, consultez l'article de blog d'ESET Research, " GhostRedirector empoisonne les serveurs Windows : Des portes dérobées avec un côté de pommes de terre," sur WeLiveSecurity.com.

Pays où des victimes de GhostRedirector ont été détectées :


Cliquez ici pour lire l'article depuis sa source.