Una campaña masiva de SEO poisoning ha comprometido más de 1.800 servidores Windows a nivel mundial mediante el uso del malware BADIIS, un módulo malicioso para IIS diseñado para manipular resultados de búsqueda y redirigir tráfico hacia sitios fraudulentos.
Detrás de la operación se encuentra el grupo de habla china identificado como REF4033, que ha desplegado una infraestructura altamente sofisticada enfocada principalmente en la región APAC.
¿Qué es BADIIS?
BADIIS es un módulo malicioso para Microsoft IIS (Internet Information Services) que se instala directamente en servidores web legítimos.
A diferencia de un malware tradicional en endpoints, BADIIS:
-
Se ejecuta como módulo del servidor IIS
-
Intercepta solicitudes HTTP
-
Manipula contenido entregado a motores de búsqueda
-
Redirige usuarios reales hacia sitios ilícitos
Al operar dentro del propio servidor web comprometido, logra un alto nivel de persistencia y discreción.
Cómo funciona la campaña de SEO poisoning
La operación se desarrolla en dos fases claramente diferenciadas:
Fase 1: Manipulación para motores de búsqueda
Cuando un crawler de un motor de búsqueda accede al servidor comprometido, BADIIS entrega:
-
HTML con keywords masivamente optimizadas
-
Contenido diseñado para manipular rankings
-
Páginas invisibles para usuarios normales
Esto permite posicionar artificialmente dominios controlados por los atacantes.
Fase 2: Redirección de víctimas
Cuando un usuario real accede al resultado manipulado, el servidor:
-
Redirige automáticamente hacia sitios ilícitos
-
Facilita fraude financiero
-
Distribuye contenido fraudulento
El servidor legítimo actúa como puente para dar credibilidad a la operación.
Alcance geográfico: foco en APAC
La campaña afecta principalmente la región Asia-Pacífico.
China y Vietnam concentran aproximadamente el 82% de los servidores comprometidos. Sin embargo, se han identificado sistemas afectados en múltiples países, incluyendo:
-
India
-
Japón
-
Corea del Sur
-
Bangladesh
-
Brasil
-
Australia
-
Nepal
-
Lituania
La infraestructura maliciosa incluye dominios como:
-
jbtz001.com
-
jbtz003.com
-
gotz001.com
-
gotz003.com
-
uupbit.top
Con múltiples subdominios regionales diseñados para segmentar tráfico por país.
Sectores afectados
Los servidores comprometidos pertenecen a diversas industrias, lo que amplía el riesgo sistémico:
-
Gobierno
-
Educación
-
Servicios financieros
-
Salud
-
Tecnología
El compromiso de servidores institucionales aumenta el impacto reputacional y operativo.
Técnicas avanzadas de evasión y persistencia
El grupo REF4033 no opera con herramientas básicas. Entre las capacidades observadas se encuentran:
-
Técnicas anti-tampering para evitar análisis
-
Uso de estándares de cifrado chinos
-
Ofuscación mediante herramientas comerciales
-
Integración directa como módulo IIS para persistencia
Este enfoque permite que el malware permanezca activo incluso después de reinicios o análisis superficiales.
Por qué el SEO poisoning es una amenaza estratégica
El SEO poisoning no busca únicamente infectar dispositivos; busca manipular la confianza.
Al comprometer servidores legítimos y manipular resultados de búsqueda:
-
Se aprovecha la credibilidad de dominios reales
-
Se dificulta la detección por reputación de dominio
-
Se escala la distribución sin necesidad de exploits masivos
Este modelo convierte servidores institucionales en infraestructura involuntaria para fraude digital.
Indicadores técnicos observados
Se identificaron múltiples hashes asociados a muestras del malware, entre ellos:
-
7f2987e49211ff265378349ea648498042cd0817e131da41156d4eafee4310ca
-
2340f152e8cb4cc7d5d15f384517d756a098283aef239f8cbfe3d91f8722800a
-
1f9e694cac70d089f549d7adf91513f0f7e1d4ef212979aad67a5aea10c6d016
-
1b723a5f9725b607926e925d1797f7ec9664bb308c9602002345485e18085b72
-
055bdcaa0b69a1e205c931547ef863531e9fdfdaac93aaea29fb701c7b468294
Además, se detectaron múltiples endpoints relacionados con la infraestructura de redirección, principalmente bajo dominios jbtz y gotz.
Lecciones para organizaciones que operan servidores IIS
Las organizaciones que utilizan Microsoft IIS deben considerar:
-
Revisión periódica de módulos instalados
-
Monitoreo de integridad de archivos del servidor
-
Restricción estricta de privilegios administrativos
-
Implementación de EDR en servidores
-
Auditoría de comportamiento anómalo en respuestas HTTP
El compromiso a nivel servidor web puede pasar desapercibido durante largos periodos si no existen controles de integridad adecuados.
Conclusión
La campaña BADIIS demuestra cómo el SEO poisoning ha evolucionado hacia operaciones estructuradas que comprometen infraestructura legítima a gran escala.
Al integrar malware directamente en IIS, el grupo REF4033 logró manipular resultados de búsqueda, redirigir tráfico y facilitar fraude financiero utilizando servidores institucionales como intermediarios.
En un entorno donde la visibilidad web es un activo crítico, proteger la integridad del servidor se vuelve tan importante como proteger los endpoints.

Rodrigo Zamora Nelson desarrolla su trabajo en torno a la ciberseguridad, la seguridad de la información y la gestión de riesgos tecnológicos. Su enfoque combina análisis técnico, visión de gobierno y comprensión del impacto que los incidentes de seguridad pueden generar en la operación, continuidad y reputación de una empresa.
Sus principales áreas de interés incluyen la respuesta estratégica a incidentes, la evaluación de controles de seguridad, el análisis de amenazas, la auditoría de seguridad, la continuidad operacional y la definición de lineamientos para fortalecer capacidades defensivas en entornos corporativos.
También participa en programas de formación profesional vinculados a ciberseguridad, ciberdefensa y respuesta a incidentes, aportando a la transferencia de conocimiento técnico y estratégico hacia profesionales del área.
