Mehr als 1.800 Windows-Server wurden in einer groß angelegten Malware-Kampagne unbemerkt kompromittiert, die legitime Websites in Werkzeuge zur Manipulation von Suchmaschinen verwandelt.
Die Operation nutzt eine hochentwickelte Schadsoftware namens BADIIS, um Microsoft-Internet-Information-Services-(IIS)-Umgebungen zu infizieren. Dadurch können Angreifer vertrauenswürdige Infrastrukturen monetarisieren, ohne den normalen Betrieb zu stören.
Wir haben „… weltweit groß angelegte SEO-Poisoning-Kampagnen beobachtet, die IIS-Server mit BADIIS-Malware angreifen und mehr als 1.800 Windows-Server betreffen“, sagten Elastic-Forscher.
Die BADIIS-Kampagne
Die Kampagne betrifft ein breites Spektrum von Organisationen, darunter Behörden, Bildungseinrichtungen und Finanzdienstleister.
Anders als herkömmliche Angriffe, bei denen Websites verunstaltet, Ransomware eingesetzt oder sensible Daten gestohlen werden, ist diese Operation auf eine unauffällige Monetarisierung ausgelegt.
Anstatt Dienste zu unterbrechen, nutzen Angreifer kompromittierte Server, um Suchmaschinen-Rankings zu manipulieren.
Laut der Analyse von Elastic ermöglicht die Malware groß angelegte SEO-Poisoning-Kampagnen, die illegale Glücksspielplattformen und betrügerische Kryptowährungsseiten bewerben.
Indem sie die Autorität legitimer Domains missbrauchen, können Angreifer die Sichtbarkeit schädlicher Inhalte in Suchergebnissen erhöhen und zugleich den betrieblichen Lärm vermeiden, der eine Reaktion auslöst.
So schleust sich BADIIS in IIS ein
Ein entscheidender Faktor für die Wirksamkeit der Kampagne ist das Design der BADIIS-Malware selbst. Statt als eigenständiger schädlicher Prozess ausgeführt zu werden, ist BADIIS als natives IIS-Modul implementiert.
Dadurch kann sich die Malware direkt in den IIS-Worker-Prozess einbetten, wo sie als Teil der Kernfunktionalität des Webservers arbeitet.
Die Ausführung innerhalb eines legitimen und vertrauenswürdigen Prozesses sorgt sowohl für Persistenz als auch für Tarnung und erschwert es, die Aktivitäten vom normalen Serverbetrieb zu unterscheiden.
Nach der Installation fängt die Malware den HTTP-Datenverkehr in Echtzeit ab und wertet ihn aus.
Sie untersucht eingehende Anfragen und analysiert HTTP-Header, wobei sie gezielt nach User-Agent-Zeichenfolgen sucht, die Suchmaschinen-Crawlern zugeordnet sind.
Wird ein Crawler erkannt, schleust BADIIS dynamisch SEO-Schlüsselwörter und Backlinks in die Serverantwort ein.
Diese eingeschleusten Elemente blähen das Ranking von den Angreifern kontrollierter Websites künstlich auf und verwandeln kompromittierte Server effektiv in Ranking-Verstärker für betrügerische Plattformen.
Tarnungs- und Umgehungstechniken
Für normale Besucher oder Systemadministratoren verhält sich der Server hingegen wie gewohnt.
Entspricht die Anfrage nicht den Merkmalen eines Crawlers, liefert die Malware die ursprünglichen, unveränderten Inhalte aus.
Diese geteilte Darstellung – als Cloaking bezeichnet – stellt sicher, dass die schädlichen Änderungen für menschliche Administratoren unsichtbar bleiben.
Administratoren, die ihre Websites überprüfen, sehen möglicherweise keine Auffälligkeiten, während Suchmaschinen im Hintergrund manipulierte Seiten indexieren, die den Datenverkehr umleiten oder schädliche Domains aufwerten sollen.
BADIIS verstärkt seine Tarnfähigkeiten zusätzlich, indem es direkte Systemaufrufe nutzt, um Endpoint-Erkennung und -Reaktion (EDR)-Hooks zu umgehen.
Durch die Umgehung gängiger Überwachungsmechanismen von Sicherheitstools verringert die Malware die Wahrscheinlichkeit einer verhaltensbasierten Erkennung.
Da sie innerhalb eines legitimen Serverprozesses arbeitet und das Erzeugen verdächtiger Kindprozesse vermeidet, erkennen viele herkömmliche Sicherheitskontrollen ihre Anwesenheit möglicherweise nicht sofort.
Die Kampagne zeigt, wie exponierte oder nicht gepatchte IIS-Umgebungen ausgenutzt werden können, um langfristige Persistenz zu etablieren.
IIS-Umgebungen härten
Der Schutz von IIS-Umgebungen vor Bedrohungen wie BADIIS erfordert mehr als grundlegendes Patchen und Perimeter-Verteidigung.
Da sich manche Malware direkt in legitime Serverprozesse integrieren und ohne offensichtliche Störungen arbeiten kann, sollten Organisationen einen mehrschichtigen Sicherheitsansatz verfolgen.
Dazu gehören ein konsequentes Konfigurationsmanagement, die Überwachung des Serververhaltens auf Anomalien, die Durchsetzung strenger Zugriffskontrollen und angemessene Netzwerkbeschränkungen, um die möglichen Auswirkungen einer Kompromittierung zu verringern.
- IIS-Module und -Konfigurationen regelmäßig überprüfen und unsignierte, unbekannte oder nicht autorisierte Komponenten identifizieren sowie Application Allowlisting einsetzen, um das Laden schädlicher Module zu verhindern.
- Alle Windows-Server- und IIS-Systeme vollständig patchen, unnötige Funktionen oder Module entfernen und Konfigurationen härten, um die gesamte Angriffsfläche zu reduzieren.
- Überwachen Sie IIS-Worker-Prozesse auf ungewöhnliches Verhalten, darunter unerwartete DLL-Ladevorgänge, anomale ausgehende Verbindungen, ungewöhnliche HTTP-Antworten oder verdächtige Muster bei Systemaufrufen.
- Dateiintegritätsüberwachung für IIS-Konfigurationsdateien einrichten und kritische Systempfade überwachen, um unbefugte Änderungen zu erkennen, die auf Persistenzmechanismen hindeuten können.
- Administrativen Zugriff mit MFA, dem Prinzip der geringsten Rechte und Just-in-time-Zugriffskontrollen einschränken und absichern; wo möglich, sollten Legacy-Authentifizierungsprotokolle deaktiviert werden.
- Webserver von sensiblen internen Systemen trennen und den ausgehenden Internetzugriff auf genehmigte Ziele beschränken, um laterale Bewegungen und Monetarisierungsaktivitäten zu begrenzen.
- Regelmäßig Pläne zur Reaktion auf Vorfälle anhand von Planspielen testen, die Szenarien zur Kompromittierung von Webservern und zu SEO-Poisoning einschließen.
Diese Maßnahmen helfen, laterale Bewegungen einzuschränken, die möglichen Auswirkungen einer Kompromittierung zu reduzieren und die Widerstandsfähigkeit der Organisation gegenüber Bedrohungen für Webserver zu stärken.
Unbemerkte Kompromittierung von IIS-Servern
Die BADIIS-Kampagne zeigt, dass nicht jede Kompromittierung eines Servers zu Ausfällen oder offensichtlichen Einbruchsspuren führt.
Indem sie sich direkt in vertrauenswürdige IIS-Prozesse einbetten und den Suchmaschinenverkehr im Hintergrund manipulieren, können Angreifer legitime Infrastrukturen über längere Zeit unbemerkt monetarisieren.
Organisationen, die öffentlich zugängliche Windows-Server betreiben, sollten den Überblick über zentrale Webkomponenten behalten, ein konsequentes Konfigurationsmanagement durchsetzen und Sicherheitskontrollen regelmäßig überprüfen, um ihre Angriffsfläche zu begrenzen.
Da Bedrohungen weiterhin herkömmliche Perimeter-Verteidigungen umgehen, setzen Organisationen auf Zero-Trust-Lösungen, um implizites Vertrauen zu reduzieren und den Schutz kritischer Systeme zu stärken.

