Plus de 1 800 serveurs Windows ont été discrètement compromis dans le cadre d’une vaste campagne de malware qui transforme des sites légitimes en outils de manipulation des moteurs de recherche.
L’opération exploite une souche sophistiquée connue sous le nom de BADIIS pour infecter les environnements Microsoft Internet Information Services (IIS), permettant ainsi aux acteurs malveillants de monétiser une infrastructure de confiance sans perturber les opérations normales.
Nous avons découvert « … des campagnes d’empoisonnement SEO à grande échelle ciblant mondialement les serveurs IIS avec le malware BADIIS et affectant plus de 1 800 serveurs Windows », ont déclaré les chercheurs d’Elastic.
La campagne BADIIS
La campagne a touché un large éventail d’organisations, notamment des agences gouvernementales, des établissements d’enseignement et des entreprises de services financiers.
Contrairement aux attaques traditionnelles qui défigurent les sites web, déploient des rançongiciels ou volent des données sensibles, cette opération vise une monétisation discrète.
Au lieu d’interrompre les services, les attaquants exploitent les serveurs compromis pour manipuler le classement dans les moteurs de recherche.
Selon l’analyse d’Elastic, le malware permet de mener des campagnes d’empoisonnement SEO à grande échelle qui font la promotion de plateformes de jeux d’argent illicites et de sites frauduleux liés aux cryptomonnaies.
En abusant de l’autorité de domaines légitimes, les acteurs malveillants peuvent accroître la visibilité de contenus malveillants dans les résultats de recherche tout en évitant le bruit opérationnel susceptible de déclencher une réaction.
Comment BADIIS s’intègre à IIS
L’efficacité de la campagne tient notamment à la conception du malware BADIIS lui-même. Plutôt que de s’exécuter comme un processus malveillant autonome, BADIIS est implémenté comme un module IIS natif.
Cela lui permet de s’intégrer directement au processus de travail IIS, où il opère comme un composant essentiel des fonctionnalités du serveur web.
Son exécution au sein d’un processus légitime et de confiance lui assure à la fois persistance et camouflage, rendant cette activité plus difficile à distinguer des opérations normales du serveur.
Une fois installé, le malware intercepte et analyse le trafic HTTP en temps réel.
Il examine les requêtes entrantes et inspecte les en-têtes HTTP, en recherchant spécifiquement les chaînes User-Agent associées aux robots d’exploration des moteurs de recherche.
Lorsqu’un robot est identifié, BADIIS injecte dynamiquement des mots-clés SEO et des backlinks dans la réponse du serveur.
Ces éléments injectés gonflent artificiellement le classement des sites contrôlés par les attaquants, transformant de fait les serveurs compromis en amplificateurs de classement pour des plateformes frauduleuses.
Techniques de camouflage et d’évasion
Pour les visiteurs ordinaires ou les administrateurs système, le serveur se comporte toutefois normalement.
Si la requête ne présente pas les caractéristiques d’un robot, le malware fournit le contenu original, inchangé.
Cette technique à double affichage — appelée camouflage — garantit que les modifications malveillantes restent invisibles aux opérateurs humains.
Les administrateurs qui examinent leurs sites peuvent ne constater aucune anomalie, tandis que les moteurs de recherche indexent discrètement des pages manipulées conçues pour rediriger le trafic ou améliorer le classement de domaines malveillants.
BADIIS renforce encore ses capacités de furtivité en exploitant des appels système directs pour contourner les mécanismes de détection et de réponse des terminaux (EDR) hooks.
En contournant les mécanismes de surveillance couramment utilisés par les outils de sécurité, le malware réduit la probabilité d’une détection comportementale.
Comme il opère au sein d’un processus de serveur légitime et évite de créer des processus enfants suspects, de nombreux contrôles de sécurité traditionnels peuvent ne pas signaler immédiatement sa présence.
La campagne montre comment des environnements IIS exposés ou non corrigés peuvent être exploités pour établir une persistance à long terme.
Sécuriser les environnements IIS
Protéger les environnements IIS contre des menaces comme BADIIS exige davantage que l’application de correctifs de base et la mise en place de défenses périmétriques.
Certains malwares pouvant s’intégrer directement à des processus de serveur légitimes et fonctionner sans perturbation manifeste, les organisations doivent adopter une approche de sécurité en profondeur.
Cela implique de maintenir de solides pratiques de gestion des configurations, de surveiller les comportements des serveurs à la recherche d’anomalies, d’appliquer des contrôles d’accès stricts et de mettre en œuvre des restrictions réseau adaptées afin de réduire l’impact potentiel d’une compromission.
- Auditez régulièrement les modules et les configurations IIS afin d’identifier les composants non signés, inconnus ou non autorisés, et mettez en place une liste blanche des applications pour empêcher le chargement de modules malveillants.
- Maintenez tous les systèmes Windows Server et IIS entièrement à jour, supprimez les fonctionnalités ou modules inutiles et renforcez les configurations afin de réduire la surface d’attaque globale.
- Surveillez les processus de travail IIS à la recherche de comportements inhabituels, notamment des chargements inattendus de DLL, des connexions sortantes anormales, des réponses HTTP inhabituelles ou des schémas d’appels système suspects.
- Déployez une surveillance de l’intégrité des fichiers sur les fichiers de configuration IIS et les chemins système critiques afin de détecter les modifications non autorisées pouvant indiquer des mécanismes de persistance.
- Limitez et sécurisez l’accès administratif avec l’authentification multifacteur (MFA), le principe du moindre privilège et des contrôles d’accès juste-à-temps, tout en désactivant si possible les protocoles d’authentification obsolètes.
- Segmentez les serveurs web des systèmes internes sensibles et limitez l’accès sortant à Internet aux seules destinations approuvées afin de restreindre les activités de déplacement latéral et de monétisation.
- Testez régulièrement les plans de réponse aux incidents au moyen d’exercices sur table comprenant des scénarios de compromission de serveurs web et d’empoisonnement SEO.
Ces mesures contribuent à limiter les déplacements latéraux, à réduire l’ampleur potentielle d’une compromission et à renforcer la résilience de l’organisation face aux menaces visant les serveurs web.
Compromission silencieuse d’un serveur IIS
La campagne BADIIS montre que les compromissions de serveurs ne se traduisent pas toutes par des interruptions de service ou des signes évidents d’intrusion.
En s’intégrant directement aux processus IIS de confiance et en manipulant en coulisses le trafic des moteurs de recherche, les attaquants peuvent discrètement monétiser une infrastructure légitime pendant de longues périodes.
Les organisations qui exploitent des serveurs Windows accessibles depuis Internet doivent maintenir une visibilité sur les composants web essentiels, appliquer une gestion rigoureuse des configurations et vérifier régulièrement leurs contrôles de sécurité afin de limiter leur exposition.
Alors que les menaces continuent de contourner les défenses périmétriques traditionnelles, les organisations adoptent des solutions zero trust pour réduire la confiance implicite et renforcer la protection des systèmes critiques.

