Los investigadores han descubierto una campaña de envenenamiento de optimización de motor de búsqueda (SEO) de suspensión esfuerzo que parece apuntar a empleados de varias industrias y sectores gubernamentales cuando buscan términos específicos relevantes para su trabajo. Al hacer clic en los resultados de búsqueda maliciosos, que se elevan artificialmente en las clasificaciones, los visitantes se dirigen a un software de descarga de malware de JavaScript muy conocido.
«Nuestros hallazgos sugieren que la campaña puede tener influencia del servicio de inteligencia extranjero al analizar los temas de las publicaciones del blog», dijeron los investigadores de la firma de seguridad Deepwatch en un comunicado. un nuevo informe. «Los actores de amenazas usaron títulos de publicaciones de blog que buscaría un individuo cuya estructura podría ser de interés para un servicio de inteligencia extranjero, por ejemplo, ‘Acuerdo de confidencialidad para intérpretes’. El equipo de Threat Intel descubrió que los actores de amenazas probablemente crearon 192 publicaciones de blog en una sitio web.»
Cómo funciona el envenenamiento de SEO
Deepwatch descubrió la campaña mientras investigaba un incidente en un cliente en el que uno de los empleados buscó «acuerdo de servicios de transición» en Google y terminó en un sitio web que les presentó lo que parecía ser un hilo del foro donde uno de los usuarios compartió un enlace a un archivo zip. El archivo zip contenía un archivo llamado «Contabilidad para el acuerdo de servicios de transición» con una extensión .js (JavaScript) que era una reforma de Gootloader, un descargador de malware conocido en el pasado por entregar un troyano de camino remoto llamado Gootkit, pero todavía varios otros. cargas enseres de malware.
Los Acuerdos de Servicios de Transición (TSA) se usan comúnmente durante fusiones y adquisiciones para entregar la transición de una parte de una estructura posteriormente de una saldo. Como se usan con frecuencia, es probable que tengan muchas funciones disponibles. El hecho de que el legatario vio e hizo clic en este enlace sugiere que se mostró suspensión en la clasificación.
Al mirar el sitio web que albergaba la página de entrega de malware, los investigadores se dieron cuenta de que era un sitio web de distribución de transmisión de deportes que, según su contenido, probablemente era genuino. Sin confiscación, ocultos en el interior de su estructura había más de 190 publicaciones de blog sobre diversos temas que serían de interés para los profesionales que trabajan en diferentes sectores de la industria. Solo se puede obtener a estas publicaciones de blog a través de los resultados de búsqueda de Google.
“Las publicaciones de blog sospechosas cubren temas que van desde el gobierno y el derecho hasta los fondos raíces, la medicina y la educación”, dijeron los investigadores. «Algunas publicaciones de blog cubren temas relacionados con asuntos legales y comerciales o acciones específicas de estados de EE. UU. como California, Florida y Nueva Suéter. Otras publicaciones de blog cubren temas relevantes para Australia, Canadá, Nueva Zelanda, Reino Unido, EE. UU. y otros países».
Encima, los atacantes han implementado un motor de traducción que traduce y genera automáticamente versiones en portugués y hebreo de estas publicaciones de blog. Algunos de los temas son muy específicos y atraerían víctimas de sectores que serían de interés para las agencias de inteligencia extranjeras, por ejemplo, acuerdos bilaterales de servicios aéreos (aviación civil), propiedad intelectual en contratos gubernamentales (contratistas gubernamentales) o la Ordenamiento de Cooperación de Shanghai (individuos trabajando en medios de comunicación, asuntos exteriores o relaciones internacionales). Las publicaciones de blog no son duplicados de otro contenido web, que Google probablemente recogería y penalizaría en los resultados de búsqueda, sino que se compilan a partir de múltiples fuentes, lo que da la apariencia de publicaciones originales correctamente investigadas.
«Dada la tarea hercúlea de investigar y crear cientos de publicaciones de blog, se puede suponer que muchas personas están trabajando juntas», dijeron los investigadores. «Sin confiscación, esta tarea puede no ser completamente inviable para un individuo solo, a pesar del nivel percibido de esfuerzo requerido para hacerlo».
Cómo TAC-011 y Gootloader permiten el envenenamiento de SEO
Deepwatch atribuye esta campaña a un clase al que rastrean como TAC-011 que ha estado operando durante varios abriles y que probablemente comprometió cientos de sitios legítimos de WordPress y puede sobrevenir producido miles de publicaciones de blog individuales para inflar sus clasificaciones de búsqueda de Google.
Una vez que un visitante hace clic en uno de los resultados de búsqueda no autorizados, no se le lleva directamente a la publicación del blog, sino que un script controlado por el atacante recopila información sobre su dirección IP, sistema operante y última reconocimiento conocida, y luego realiza una serie de comprobaciones. ayer de lanzarse si mostrar la publicación de blog benigna o la superposición maliciosa que imita un hilo del foro. Según las pruebas de los investigadores, los usuarios que recibieron la superposición no la vuelven a cobrar durante al menos 24 horas. Los visitantes que utilizan servicios VPN conocidos o Tor no son dirigidos a la superposición, ni siquiera los visitantes que utilizan sistemas operativos que no sean Windows.
El archivo zip vinculado al hilo del foro ficticio está alojado en otros sitios web comprometidos que probablemente estén controlados por un servidor central de comando y control. Los investigadores no pudieron determinar qué cargas enseres adicionales implementó Gootloader en las máquinas de las víctimas, ya que probablemente se seleccionan en función de la estructura de la víctima. El archivo JavaScript astuto todavía recopila información sobre la máquina de la víctima, incluida la variable «% USERNSDOMAIN%» que puede exponer el nombre de dominio corporativo interno de la estructura.
«Por ejemplo, si una empresa con un entorno de Windows Active Directory y una computadora conectada a la red de la estructura se ve comprometida, el adversario sabrá que tiene camino a esa estructura», dijeron los investigadores. «En este punto, el actor de amenazas puede traicionar el camino o descartar otra útil posterior a la explotación como Cobalt Strike y moverse lateralmente en el entorno».
Mitigación de los ataques de envenenamiento de SEO
Las organizaciones deben capacitar a sus empleados para que estén al tanto de estos ataques de envenenamiento de resultados de búsqueda y para que nunca ejecuten archivos con extensiones sospechosas. Esto se puede aplicar a través de la directiva de clase para forzar la transigencia de archivos con extensiones de script potencialmente peligrosas como .js, .vbs, .vbe, .jse, .hta y .wsf con un editor de texto como Block Notes, en zona de ejecutarlos con el software Script Host basado en Microsoft Windows, que es el comportamiento predeterminado en Windows.
Otra orientación no técnica que ofrece Deepwatch es respaldar que los empleados tengan las plantillas de convenio que necesitan disponibles internamente. Más de 100 de las publicaciones de blog encontradas en ese sitio de transmisión de deportes comprometidos se referían a algún tipo de convenio maniquí relacionado con el negocio. Otros 34 fueron sobre contratos. Ley, importación, impuestos y procesal todavía fueron palabras esencia comunes. La técnica del hilo del foro ficticio ha estado en uso desde al menos marzo de 2021 y todavía funciona, lo que sugiere que los atacantes todavía la encuentran viable y arrojan una reincorporación tasa de éxito.
«Tener un proceso en el que un empleado pueda solicitar modelos específicos puede someter la privación de agenciárselas modelos y, por lo tanto, ser víctima de estas tácticas», dijeron los investigadores.
Derechos de autor © 2022 IDG Communications, Inc.