BADIIS: la campaña global de SEO poisoning que comprometió más de 1.800 servidores Windows

Una campaña masiva de SEO poisoning ha comprometido más de 1.800 servidores Windows a nivel mundial mediante el uso del malware BADIIS, un módulo malicioso para IIS diseñado para manipular resultados de búsqueda y redirigir tráfico hacia sitios fraudulentos.

Detrás de la operación se encuentra el grupo de habla china identificado como REF4033, que ha desplegado una infraestructura altamente sofisticada enfocada principalmente en la región APAC.


¿Qué es BADIIS?

BADIIS es un módulo malicioso para Microsoft IIS (Internet Information Services) que se instala directamente en servidores web legítimos.

A diferencia de un malware tradicional en endpoints, BADIIS:

  • Se ejecuta como módulo del servidor IIS

  • Intercepta solicitudes HTTP

  • Manipula contenido entregado a motores de búsqueda

  • Redirige usuarios reales hacia sitios ilícitos

Al operar dentro del propio servidor web comprometido, logra un alto nivel de persistencia y discreción.


Cómo funciona la campaña de SEO poisoning

La operación se desarrolla en dos fases claramente diferenciadas:

Fase 1: Manipulación para motores de búsqueda

Cuando un crawler de un motor de búsqueda accede al servidor comprometido, BADIIS entrega:

  • HTML con keywords masivamente optimizadas

  • Contenido diseñado para manipular rankings

  • Páginas invisibles para usuarios normales

Esto permite posicionar artificialmente dominios controlados por los atacantes.

Fase 2: Redirección de víctimas

Cuando un usuario real accede al resultado manipulado, el servidor:

  • Redirige automáticamente hacia sitios ilícitos

  • Facilita fraude financiero

  • Distribuye contenido fraudulento

El servidor legítimo actúa como puente para dar credibilidad a la operación.


Alcance geográfico: foco en APAC

La campaña afecta principalmente la región Asia-Pacífico.

China y Vietnam concentran aproximadamente el 82% de los servidores comprometidos. Sin embargo, se han identificado sistemas afectados en múltiples países, incluyendo:

  • India

  • Japón

  • Corea del Sur

  • Bangladesh

  • Brasil

  • Australia

  • Nepal

  • Lituania

La infraestructura maliciosa incluye dominios como:

  • jbtz001.com

  • jbtz003.com

  • gotz001.com

  • gotz003.com

  • uupbit.top

Con múltiples subdominios regionales diseñados para segmentar tráfico por país.


Sectores afectados

Los servidores comprometidos pertenecen a diversas industrias, lo que amplía el riesgo sistémico:

  • Gobierno

  • Educación

  • Servicios financieros

  • Salud

  • Tecnología

El compromiso de servidores institucionales aumenta el impacto reputacional y operativo.


Técnicas avanzadas de evasión y persistencia

El grupo REF4033 no opera con herramientas básicas. Entre las capacidades observadas se encuentran:

  • Técnicas anti-tampering para evitar análisis

  • Uso de estándares de cifrado chinos

  • Ofuscación mediante herramientas comerciales

  • Integración directa como módulo IIS para persistencia

Este enfoque permite que el malware permanezca activo incluso después de reinicios o análisis superficiales.


Por qué el SEO poisoning es una amenaza estratégica

El SEO poisoning no busca únicamente infectar dispositivos; busca manipular la confianza.

Al comprometer servidores legítimos y manipular resultados de búsqueda:

  • Se aprovecha la credibilidad de dominios reales

  • Se dificulta la detección por reputación de dominio

  • Se escala la distribución sin necesidad de exploits masivos

Este modelo convierte servidores institucionales en infraestructura involuntaria para fraude digital.


Indicadores técnicos observados

Se identificaron múltiples hashes asociados a muestras del malware, entre ellos:

  • 7f2987e49211ff265378349ea648498042cd0817e131da41156d4eafee4310ca

  • 2340f152e8cb4cc7d5d15f384517d756a098283aef239f8cbfe3d91f8722800a

  • 1f9e694cac70d089f549d7adf91513f0f7e1d4ef212979aad67a5aea10c6d016

  • 1b723a5f9725b607926e925d1797f7ec9664bb308c9602002345485e18085b72

  • 055bdcaa0b69a1e205c931547ef863531e9fdfdaac93aaea29fb701c7b468294

Además, se detectaron múltiples endpoints relacionados con la infraestructura de redirección, principalmente bajo dominios jbtz y gotz.


Lecciones para organizaciones que operan servidores IIS

Las organizaciones que utilizan Microsoft IIS deben considerar:

  • Revisión periódica de módulos instalados

  • Monitoreo de integridad de archivos del servidor

  • Restricción estricta de privilegios administrativos

  • Implementación de EDR en servidores

  • Auditoría de comportamiento anómalo en respuestas HTTP

El compromiso a nivel servidor web puede pasar desapercibido durante largos periodos si no existen controles de integridad adecuados.


Conclusión

La campaña BADIIS demuestra cómo el SEO poisoning ha evolucionado hacia operaciones estructuradas que comprometen infraestructura legítima a gran escala.

Al integrar malware directamente en IIS, el grupo REF4033 logró manipular resultados de búsqueda, redirigir tráfico y facilitar fraude financiero utilizando servidores institucionales como intermediarios.

En un entorno donde la visibilidad web es un activo crítico, proteger la integridad del servidor se vuelve tan importante como proteger los endpoints.