domenica, 8 Febbraio 2026
HomeNews TechIl malware Badiis si diffonde tramite avvelenamento SEO — reindirizza il traffico,...

Il malware Badiis si diffonde tramite avvelenamento SEO — reindirizza il traffico, impianta web shell

Operazione rewrite: una campagna di avvelenamento SEO

I ricercatori di cybersecurity stanno mettendo in luce una campagna di avvelenamento SEO probabilmente condotta da un attore di minaccia di lingua cinese. Questo attacco utilizza un malware chiamato BadIIS e prende di mira l’Asia orientale e sudorientale, con un’attenzione particolare al Vietnam. L’attività, denominata Operazione Rewrite, è monitorata da Palo Alto Networks Unit 42 con il nome in codice CL-UNK-1037. Questo attore di minaccia condivide infrastrutture e somiglianze architettoniche con un’entità conosciuta come Group 9 da ESET e DragonRank.

Come funziona l’avvelenamento SEO

Per eseguire l’avvelenamento SEO, gli attaccanti manipolano i risultati dei motori di ricerca per ingannare le persone e farle visitare siti web inaspettati o indesiderati, come siti di gioco d’azzardo e pornografia, per guadagno finanziario. Questo attacco utilizza un modulo nativo di Internet Information Services (IIS) chiamato BadIIS. BadIIS è progettato per intercettare e modificare il traffico web HTTP in entrata con l’obiettivo finale di servire contenuti dannosi ai visitatori del sito utilizzando server legittimi compromessi.

Il meccanismo dell’attacco

Il modulo IIS è in grado di identificare i visitatori provenienti dai crawler dei motori di ricerca ispezionando l’intestazione User-Agent nella richiesta HTTP. Questo permette di contattare un server esterno per recuperare il contenuto avvelenato, alterando così la SEO e facendo sì che il motore di ricerca indicizzi il sito vittima come un risultato rilevante per i termini trovati nella risposta del server di comando e controllo (C2). Una volta che i siti sono stati avvelenati in questo modo, tutto ciò che serve per completare lo schema è intrappolare le vittime che cercano quei termini in un motore di ricerca e finiscono per cliccare sul sito legittimo ma compromesso, reindirizzandole infine a un sito truffa.

Strumenti e tecniche utilizzate

In almeno un incidente investigato da Unit 42, gli attaccanti hanno sfruttato il loro accesso a un crawler di motori di ricerca per passare ad altri sistemi, creare nuovi account utente locali e installare web shell per stabilire un accesso remoto persistente, esfiltrare codice sorgente e caricare impianti BadIIS. Il meccanismo costruisce prima un’esca e poi scatta la trappola. L’esca viene costruita dagli attaccanti che forniscono contenuti manipolati ai crawler dei motori di ricerca, facendo sì che il sito web compromesso si posizioni per termini aggiuntivi a cui altrimenti non avrebbe alcuna connessione. Il server web compromesso agisce quindi come un proxy inverso, un server intermediario che ottiene contenuti da altri server e li presenta come propri.

Considerazioni finali

Questa campagna di avvelenamento SEO evidenzia l’importanza di una vigilanza costante nel mondo digitale. Gli attori di minaccia stanno diventando sempre più sofisticati, sfruttando tecniche avanzate per manipolare i risultati dei motori di ricerca e ingannare gli utenti. È fondamentale che le organizzazioni adottino misure di sicurezza proattive per proteggere le loro infrastrutture e i loro dati. Inoltre, gli utenti devono essere consapevoli dei rischi associati alla navigazione online e adottare pratiche sicure per evitare di cadere vittime di tali attacchi. La collaborazione tra ricercatori di sicurezza e aziende è essenziale per contrastare queste minacce in continua evoluzione.

Fonte: The Hackers News​

Per saperne di più

Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI

Apple rilascia watchOS 26.3 RC

Apple rilascia watchOS 26.3 RC: l’aggiornamento “silenzioso” che prepara...

Apple ha appena rilasciato watchOS 26.3 Release Candidate, l’ultima build prima della distribuzione pubblica dell’aggiornamento per Apple Watch. Come spesso accade con le versioni “.3”, non siamo davanti a una release che stravolge l’esperienza d’uso, ma sarebbe un errore liquidarla come un aggiornamento minore. Al contrario, watchOS 26.3 racconta molto della strategia attuale di Apple: meno effetti speciali, più stabilità, rifinitura e preparazione di ciò che verrà.Per chi segue da vicino l’evoluzione del sistema operativo dell’orologio Apple, questo RC è una sorta di checkpoint tecnico. Non fa rumore, ma lavora in profondità.
Apple Studio Display 2

Apple Studio Display 2: il monitor Apple potrebbe sorprendere...

Nel 2026 potrebbe arrivare una delle novità più interessanti dell’ecosistema Apple dedicato ai professionisti e creativi: la seconda generazione dello Studio Display. E no, non si tratta solo di un aggiornamento incrementale delle specifiche — secondo gli ultimi rumor, ci sono almeno un paio di caratteristiche che stanno facendo discutere la comunità tech.
iPhone 18 Pro render fotocamera frontale

iPhone 18 Pro: l’inizio di una nuova era di...

Mentre sembrerebbe che gli iPhone di base cambieranno poco rispetto ai predecessori, il 2026 potrebbe essere l’anno in cui Apple scuote davvero le caratteristiche dei modelli Top di gamma. Le ultime anticipazioni e render trapelati per l'iPhone 18 Pro suggeriscono che il design dei prossimi iPhone Pro non sarà solo un’evoluzione estetica: potrebbe segnare un vero punto di svolta nella filosofia hardware di Cupertino.Gli elementi chiave di questi rumor ruotano attorno a due grandi cambiamenti di design, accompagnati da una serie di upgrade interni e possibilità di nuove funzionalità che tutti gli appassionati Apple attendevano da tempo.
Apple Music Replay 2026

Apple Music Replay 2026 è disponibile: la tua musica...

Apple ha riattivato Apple Music Replay 2026, e sì: è già consultabile anche se l’anno è appena iniziato. Ormai non è più una sorpresa, ma resta un segnale chiaro di come Cupertino voglia trasformare Replay da semplice riepilogo annuale a strumento vivo, aggiornato costantemente, capace di raccontare le nostre abitudini musicali mese dopo mese.Per chi usa Apple Music tutti i giorni, Replay è diventato quasi un rituale. Apri la pagina, scorri le statistiche, ti riconosci (o ti vergogni un po’) e inizi già a immaginare come cambieranno le classifiche nei mesi successivi.