Plus de 1 800 serveurs Windows touchés par le malware SEO BADIIS

Plus de 1 800 serveurs Windows IIS ont été compromis par le malware BADIIS dans le cadre d’une campagne mondiale furtive d’empoisonnement SEO.

Écrit par
Ken Underhill
Ken Underhill
Feb 13, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Plus de 1 800 serveurs Windows ont été discrètement compromis dans le cadre d’une vaste campagne de malware qui transforme des sites légitimes en outils de manipulation des moteurs de recherche. 

L’opération exploite une souche sophistiquée connue sous le nom de BADIIS pour infecter les environnements Microsoft Internet Information Services (IIS), permettant ainsi aux acteurs malveillants de monétiser une infrastructure de confiance sans perturber les opérations normales.

Nous avons découvert « … des campagnes d’empoisonnement SEO à grande échelle ciblant mondialement les serveurs IIS avec le malware BADIIS et affectant plus de 1 800 serveurs Windows », ont déclaré les chercheurs d’Elastic.

La campagne BADIIS

La campagne a touché un large éventail d’organisations, notamment des agences gouvernementales, des établissements d’enseignement et des entreprises de services financiers.

Contrairement aux attaques traditionnelles qui défigurent les sites web, déploient des rançongiciels ou volent des données sensibles, cette opération vise une monétisation discrète. 

Au lieu d’interrompre les services, les attaquants exploitent les serveurs compromis pour manipuler le classement dans les moteurs de recherche. 

Selon l’analyse d’Elastic, le malware permet de mener des campagnes d’empoisonnement SEO à grande échelle qui font la promotion de plateformes de jeux d’argent illicites et de sites frauduleux liés aux cryptomonnaies. 

En abusant de l’autorité de domaines légitimes, les acteurs malveillants peuvent accroître la visibilité de contenus malveillants dans les résultats de recherche tout en évitant le bruit opérationnel susceptible de déclencher une réaction.

Comment BADIIS s’intègre à IIS

L’efficacité de la campagne tient notamment à la conception du malware BADIIS lui-même. Plutôt que de s’exécuter comme un processus malveillant autonome, BADIIS est implémenté comme un module IIS natif. 

Cela lui permet de s’intégrer directement au processus de travail IIS, où il opère comme un composant essentiel des fonctionnalités du serveur web. 

Son exécution au sein d’un processus légitime et de confiance lui assure à la fois persistance et camouflage, rendant cette activité plus difficile à distinguer des opérations normales du serveur.

Advertisement

Une fois installé, le malware intercepte et analyse le trafic HTTP en temps réel. 

Il examine les requêtes entrantes et inspecte les en-têtes HTTP, en recherchant spécifiquement les chaînes User-Agent associées aux robots d’exploration des moteurs de recherche. 

Lorsqu’un robot est identifié, BADIIS injecte dynamiquement des mots-clés SEO et des backlinks dans la réponse du serveur. 

Ces éléments injectés gonflent artificiellement le classement des sites contrôlés par les attaquants, transformant de fait les serveurs compromis en amplificateurs de classement pour des plateformes frauduleuses.

Techniques de camouflage et d’évasion

Pour les visiteurs ordinaires ou les administrateurs système, le serveur se comporte toutefois normalement. 

Si la requête ne présente pas les caractéristiques d’un robot, le malware fournit le contenu original, inchangé. 

Cette technique à double affichage — appelée camouflage — garantit que les modifications malveillantes restent invisibles aux opérateurs humains.

Les administrateurs qui examinent leurs sites peuvent ne constater aucune anomalie, tandis que les moteurs de recherche indexent discrètement des pages manipulées conçues pour rediriger le trafic ou améliorer le classement de domaines malveillants.

BADIIS renforce encore ses capacités de furtivité en exploitant des appels système directs pour contourner les mécanismes de détection et de réponse des terminaux (EDR) hooks. 

En contournant les mécanismes de surveillance couramment utilisés par les outils de sécurité, le malware réduit la probabilité d’une détection comportementale.

Comme il opère au sein d’un processus de serveur légitime et évite de créer des processus enfants suspects, de nombreux contrôles de sécurité traditionnels peuvent ne pas signaler immédiatement sa présence.

La campagne montre comment des environnements IIS exposés ou non corrigés peuvent être exploités pour établir une persistance à long terme.  

Advertisement

Sécuriser les environnements IIS

Protéger les environnements IIS contre des menaces comme BADIIS exige davantage que l’application de correctifs de base et la mise en place de défenses périmétriques. 

Certains malwares pouvant s’intégrer directement à des processus de serveur légitimes et fonctionner sans perturbation manifeste, les organisations doivent adopter une approche de sécurité en profondeur. 

Cela implique de maintenir de solides pratiques de gestion des configurations, de surveiller les comportements des serveurs à la recherche d’anomalies, d’appliquer des contrôles d’accès stricts et de mettre en œuvre des restrictions réseau adaptées afin de réduire l’impact potentiel d’une compromission.

  • Auditez régulièrement les modules et les configurations IIS afin d’identifier les composants non signés, inconnus ou non autorisés, et mettez en place une liste blanche des applications pour empêcher le chargement de modules malveillants.
  • Maintenez tous les systèmes Windows Server et IIS entièrement à jour, supprimez les fonctionnalités ou modules inutiles et renforcez les configurations afin de réduire la surface d’attaque globale.
  • Surveillez les processus de travail IIS à la recherche de comportements inhabituels, notamment des chargements inattendus de DLL, des connexions sortantes anormales, des réponses HTTP inhabituelles ou des schémas d’appels système suspects.
  • Déployez une surveillance de l’intégrité des fichiers sur les fichiers de configuration IIS et les chemins système critiques afin de détecter les modifications non autorisées pouvant indiquer des mécanismes de persistance.
  • Limitez et sécurisez l’accès administratif avec l’authentification multifacteur (MFA), le principe du moindre privilège et des contrôles d’accès juste-à-temps, tout en désactivant si possible les protocoles d’authentification obsolètes.
  • Segmentez les serveurs web des systèmes internes sensibles et limitez l’accès sortant à Internet aux seules destinations approuvées afin de restreindre les activités de déplacement latéral et de monétisation.
  • Testez régulièrement les plans de réponse aux incidents au moyen d’exercices sur table comprenant des scénarios de compromission de serveurs web et d’empoisonnement SEO.

Ces mesures contribuent à limiter les déplacements latéraux, à réduire l’ampleur potentielle d’une compromission et à renforcer la résilience de l’organisation face aux menaces visant les serveurs web.

Compromission silencieuse d’un serveur IIS

La campagne BADIIS montre que les compromissions de serveurs ne se traduisent pas toutes par des interruptions de service ou des signes évidents d’intrusion. 

En s’intégrant directement aux processus IIS de confiance et en manipulant en coulisses le trafic des moteurs de recherche, les attaquants peuvent discrètement monétiser une infrastructure légitime pendant de longues périodes. 

Les organisations qui exploitent des serveurs Windows accessibles depuis Internet doivent maintenir une visibilité sur les composants web essentiels, appliquer une gestion rigoureuse des configurations et vérifier régulièrement leurs contrôles de sécurité afin de limiter leur exposition. 

Alors que les menaces continuent de contourner les défenses périmétriques traditionnelles, les organisations adoptent des solutions zero trust pour réduire la confiance implicite et renforcer la protection des systèmes critiques.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.