FEDERAÇÃO NACIONAL DOS TRABALHADORES EM TECNOLOGIA DA INFORMAÇÃO

A FEDERAÇÃO DE TI QUE MAIS CRESCE NO BRASIL!

Hackers exploram servidores Windows para manipular buscas no Google

GhostRedirector manipula resultados de pesquisa e mantém acesso mesmo após ser removido por antivírus
hackers-exploram-servidores-windows-manipular-buscas-google
hackers-exploram-servidores-windows-manipular-buscas-google

Hackers – Pesquisadores de cibersegurança identificaram um novo malware, batizado de GhostRedirector, que vem comprometendo servidores Windows ao redor do mundo. O grupo por trás da ameaça já atua em pelo menos 65 máquinas, com maior concentração de ataques no Brasil, Vietnã e Tailândia. Países como Estados Unidos, Canadá, Finlândia e Índia também foram afetados.

O esquema chama atenção por utilizar duas ferramentas pouco comuns: o Rungan, um backdoor desenvolvido em C++ que permite controle direto sobre o hardware do computador, e o Gamshen, módulo malicioso para o servidor web IIS da Microsoft. Esse último tem a função de identificar o tráfego do Googlebot – robô do Google responsável por rastrear a internet – e, assim, manipular resultados de busca.

LEIA: Mulher perde R$ 36 mil com golpista que dizia ser astronauta sem oxigênio

Na prática, a fraude beneficia sites controlados pelos criminosos, que aparecem artificialmente entre os primeiros resultados do Google, sem levantar suspeitas dos usuários.

Técnicas de persistência

Para dificultar a detecção, o grupo recorre a exploits conhecidos como EfsPotato e BadPotato, que exploram falhas de segurança para criar contas de administrador e manter o acesso mesmo após verificações de antivírus. Além disso, os atacantes instalam o GoToHTTP, um software de acesso remoto legítimo, mas utilizado como uma “porta de serviço” que garante o retorno ao servidor mesmo se outros malwares forem removidos.

Segundo a investigação, os alvos variam: há registros de ataques contra setores de saúde, educação, seguros, transporte, tecnologia e varejo. Especialistas avaliam que o critério principal é a vulnerabilidade dos sistemas, e não um segmento específico.

Possível origem

Embora não haja confirmação, evidências como trechos de código em chinês, certificados digitais emitidos para empresas da China e senhas em mandarim levantam a hipótese de que os responsáveis sejam hackers chineses. Ainda assim, a empresa de segurança ESET alerta que essas pistas não representam provas definitivas.

Casos anteriores reforçam a atenção: em 2024, o DragonRank, outro agente de ameaça alinhado à China, também utilizou módulos IIS para manipular resultados de busca, com alvos semelhantes em países como Índia, Tailândia e Holanda. Apesar das coincidências, não há indícios de ligação direta entre os dois grupos.

Como se proteger

A recomendação dos especialistas é reforçar as defesas contra vulnerabilidades conhecidas. Algumas medidas práticas incluem:

• Manter o Windows e o IIS atualizados com patches de segurança;
• Limitar a exposição do IIS apenas ao necessário;
• Monitorar módulos e contas suspeitas, como DLLs estranhas ou novos administradores;
• Auditar logs de acesso, especialmente respostas diferentes ao Googlebot;
• Utilizar soluções de EDR/antivírus nos servidores;
• Bloquear softwares de acesso remoto não autorizados, como o GoToHTTP;
• Ter um plano de resposta a incidentes, com backups e equipe preparada.

(Com informações de Tecmundo)
(Foto: Reprodução/Freepik/DC Studio)

Mais recentes

Profissionais de TI do Paraná têm direito a VR de no mínimo R$ 30 por dia; saiba as regras

Profissionais de TI do Paraná têm direito a VR de no mínimo R$ 30 por dia; saiba as regras

Ataques a contas corporativas transformam nuvem em “fonte” de IA gratuita

Ataques a contas corporativas transformam nuvem em “fonte” de IA gratuita

MPT reforça papel dos sindicatos na fiscalização de contratos de terceirização

MPT reforça papel dos sindicatos na fiscalização de contratos de terceirização

Profissionais de TI do Maranhão têm direito a complemento salarial durante afastamentos; entenda regras

Profissionais de TI do Maranhão têm direito a complemento salarial durante afastamentos; entenda regras

CCT do Sindpd-MT garante dias de ausência remunerada para trabalhadores; saiba situações

CCT do Sindpd-MT garante dias de ausência remunerada para trabalhadores; saiba situações

Falha no ChatGPT criava canal oculto para acessar dados de outras contas

Falha no ChatGPT criava canal oculto para acessar dados de outras contas

Ataque criado com IA pode invadir celulares sem que usuário clique em nada

Ataque criado com IA pode invadir celulares sem que usuário clique em nada

Agentes de IA da OpenAI usaram sites de terceiros como canais improvisados de comunicação

Agentes de IA da OpenAI usaram sites de terceiros como canais improvisados de comunicação

Empresas reforçam estratégias de soberania digital diante de riscos tecnológicos

Empresas reforçam estratégias de soberania digital diante de riscos tecnológicos

Uber libera câmera ao vivo para pais acompanharem viagens de adolescentes

Uber libera câmera ao vivo para pais acompanharem viagens de adolescentes

AGU notifica YouTube por vídeos de médicos fictícios criados por IA

AGU notifica YouTube por vídeos de médicos fictícios criados por IA

Quanto vai custar o novo iPhone? Saiba tudo sobre os últimos lançamentos da Apple

Quanto vai custar o novo iPhone? Saiba tudo sobre os últimos lançamentos da Apple

Cientistas registram efeito previsto por Einstein durante experimento quântico

Cientistas registram efeito previsto por Einstein durante experimento quântico

Aparelhos de TV pirata usam conexão da casa para mascarar crimes virtuais

Aparelhos de TV pirata usam conexão da casa para mascarar crimes virtuais

Apple apresenta iPhone 18 Pro e seu primeiro dobrável nesta quarta

Apple apresenta iPhone 18 Pro e seu primeiro dobrável nesta quarta