Campanha de ciberespionagem ligada à China ataca servidores IIS na Ásia
Pesquisadores de cibersegurança da Cisco Talos identificaram uma nova campanha de ciberespionagem atribuída ao ator de ameaças UAT-8099, vinculado à China, que ocorreu entre o final de 2025 e o início de 2026. A campanha tem como alvo servidores vulneráveis do Internet Information Services (IIS) na Ásia, com foco específico em Tailândia e Vietnã. O grupo utiliza shells web e PowerShell para executar scripts e implantar a ferramenta GotoHTTP, permitindo acesso remoto aos servidores comprometidos.
A UAT-8099 já havia sido documentada anteriormente, explorando servidores IIS em países como Índia, Brasil e Canadá para fraudes de SEO. A nova fase da campanha mostra uma evolução nas táticas, com um foco regional mais específico e o uso de ferramentas legítimas para evitar detecções. O ataque começa com a exploração de vulnerabilidades nos servidores, seguido pela criação de contas de usuário ocultas para manter o acesso. O malware BadIIS foi adaptado para direcionar ataques a regiões específicas, injetando JavaScript malicioso em respostas de usuários que falam tailandês.
A Cisco Talos observou que a UAT-8099 está refinando sua versão do BadIIS para Linux, limitando os motores de busca alvo a Google, Bing e Yahoo! O impacto potencial dessas atividades é significativo, especialmente em um contexto onde a segurança de servidores web é crítica para a operação de muitas empresas.
Fonte: https://thehackernews.com/2026/01/china-linked-uat-8099-targets-iis.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
