Хакерская группировка UAT-8099 прямо сейчас ведёт активную кампанию по продвижению вредоносного контента в результатах поисковой выдачи, взламывая серверы Microsoft IIS в разных странах. Исследователи Cisco Talos выяснили, что участники этой китаеязычной группировки совмещают поисковый спам с кражей чувствительных данных — от конфигурационных файлов до SSL-сертификатов. В числе пострадавших — университеты, телеком-компании и технологические организации в Индии, Таиланде, Вьетнаме, Канаде и Бразилии. Для достижения цели злоумышленники выбирают авторитетные и уязвимые IIS-серверы, на которых размещают веб-шеллы и вредоносное ПО BadIIS, маскирующее их деятельность и подменяющее содержимое веб-страниц. Для повышения привилегий используются публичные инструменты, после чего на сервер внедряется обратный прокси FRP, VPN SoftEther, а также утилита EasyTier. Затем активируется учётная запись гостя с правами администратора, открывается удалённый доступ через RDP, и создаётся скрытый пользовател
Поиск с подвохом: как один клик в Google может отдать ваш сервер хакера
3 октября 20253 окт 2025
32
2 мин