一项新的网络威胁正在撼动在线博彩行业。一群具有中国背景的黑客发起了一场全球性行动,利用存在漏洞的 Windows 服务器操纵 Google 搜索结果,从而推广未受监管的博彩平台。ESET 的研究人员发现了这一行动,并将其命名为 GhostRedirector,该行动自至少 2024 年 12 月以来一直活跃。
犯罪网络利用受控服务器牟利
据专家称,目前至少有 65 台服务器已遭入侵,主要集中在拉丁美洲和东南亚。巴西、泰国和越南是受影响最严重的国家,不过美国也出现了一些案例。受害者涵盖医疗、教育、交通、零售和保险等多个领域。这种多样性显示,攻击并非针对特定行业,而是机会主义式的,利用尚未修复的漏洞。
黑客主要通过被忽视的 SQL 漏洞进入系统。一旦获得控制权,他们就会运行 PowerShell 脚本来下载恶意工具,并安装两个新的威胁:Rungan 和 Gamshen。
Rungan 与 Gamshen:两种互补的武器
Rungan 充当后门,为被攻陷的服务器提供持续的远程访问。这确保了黑客能够在其他安全措施更新后,依然长期掌控系统。
更隐蔽的是 Gamshen,一种嵌入在微软 IIS Web 服务器中的木马。该模块会有选择地操纵发送给 Googlebot(Google 的索引爬虫)的 HTTP 响应。它会注入隐藏的反向链接和 SEO 内容,仅对爬虫可见,从而人为提升非法赌博网站的搜索排名。
无形却极具破坏性的攻击
GhostRedirector 的手法尤其具有欺骗性,因为它并不会改变普通用户的浏览体验。这使得攻击极难被发现。然而,被入侵网站的运营者可能面临严重后果,比如被 Google 降低 SEO 排名,甚至被标记为可疑网站。
许多管理员可能直到搜索排名突然且无法解释地下滑时,才意识到网站已遭入侵。木马的隐蔽性正是该行动如此高效且破坏力巨大的原因。
与非法赌博业务的直接关联
黑客的最终目标十分明确:提升无牌照在线博彩平台的曝光率。这些网站往往设立在离岸司法管辖区,远离国家监管机构的监督。它们绕过了消费者保护框架,既对用户构成风险,也威胁到遵纪守法的运营商。
未经监管的赌博网站通过这种非法的 SEO 操纵被大范围传播,破坏了合法市场。这不仅使政府失去税收,还让玩家暴露在缺乏安全性、公平性和透明度的平台之下。
安全与监管的全球挑战
GhostRedirector 的兴起凸显了不同利益相关方之间协作应对的紧迫性:科技公司、博彩监管机构以及执法部门。加强对存在漏洞的 Web 服务器的监控、定期修补系统漏洞以及提高网络安全意识,都是抵御此类攻击的关键措施。
该案例还揭示了搜索引擎机制如何在无形中被操纵并造成破坏。这应促使监管者和数字服务提供商加强合作,以保护合法运营商不被犯罪手段所掩盖。
需要持续警惕的前景
GhostRedirector 行动代表了一种网络犯罪的新前沿:它并非直接窃取数据或资金,而是利用 Google 的索引规则来巩固非法赌博生态系统。这清楚地提醒我们,黑客正巧妙地适应数字环境,把搜索引擎变成推动地下活动的不知情工具。
政府和企业面临的挑战将是如何提前预判此类攻击,并确保合法平台不会被愈加复杂的犯罪手段所淹没。
本文最初于 2025 年 9 月 10 日以意大利语发布。
条条大路通罗马,2025 年 11 月 03–06 日,SiGMA 中欧将在Fiera Roma盛大举行,汇聚 30,000 名代表、1,200 家参展商以及 700余位演讲嘉宾。这是建立行业传奇与塑造未来的舞台。在这里,与推动变革的创新者相连。


