زنجیره حمله با دستیابی اولیه UAT-8099 به سرور IIS آغاز میشود، معمولاً از طریق سوءاستفاده از آسیبپذیری امنیتی یا تنظیمات ضعیف در قابلیت آپلود فایل سرور وب. سپس مهاجم ابزارهای مخربی مانند Sharp4RemoveLog (حذف گزارشهای رویداد ویندوز)، CnCrypt Protect (مخفی کردن فایلهای مخرب)، OpenArk64 و GotoHTTP را مستقر میکند و بدافزار BadIIS را با ایجاد حسابهای کاربری مخفی به نامهای “admin$” یا “mysql$” اجرا میکند. بدافزار BadIIS درخواستهای ورودی به سرورهای IIS را اسکن میکند تا بررسی کند آیا بازدیدکننده یک خزنده موتور جستجو است یا خیر؛ در صورت مثبت بودن، خزنده به یک سایت کلاهبرداری سئو (SEO fraud) هدایت میشود. سیسکو تالوس سه نوع متمایز در خوشه BadIIS asdSearchEngine شناسایی کرده که بهطور خاص کاربران تایلندی را هدف قرار میدهد و نشانههایی از توسعه فعال نسخه لینوکس این بدافزار نیز وجود دارد.
کلمات کلیدی : UAT-8099, امنیت سایبری, بدافزار BadIIS, سرورهای IIS, کلاهبرداری سئو, وب شل

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.