Skip to content

Incidents attribués à :

GhostRedirector

GhostRedirector est un acteur malveillant aligné sur la Chine qui a compromis au moins 65 serveurs Windows dans divers secteurs, principalement au Brésil, en Thaïlande et au Vietnam.

GhostRedirector est un acteur malveillant aligné sur la Chine qui a compromis au moins 65 serveurs Windows dans divers secteurs, principalement au Brésil, en Thaïlande et au Vietnam. Il emploie une porte dérobée passive en C++ nommée Rungan et un module IIS malveillant appelé Gamshen pour maintenir un accès persistant et manipuler les résultats des moteurs de recherche à des fins de fraude SEO. L'acteur utilise des exploits publics tels qu'EfsPotato et BadPotato pour l'élévation de privilèges et abuse de certificats de signature de code pour échapper à la détection. Les opérations de GhostRedirector consistent notamment à installer des outils d'accès à distance, à créer des comptes administrateurs malveillants et à exploiter des vulnérabilités d'injection SQL pour exécuter PowerShell afin de télécharger des charges utiles malveillantes.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).