Przejdź do treści
Malware

BadIIS: malware atakujący serwery IIS. Co administratorzy powinni wiedzieć

Cisco Talos ujawnia szczegóły kampanii BadIIS – złośliwego oprogramowania atakującego serwery IIS. Malware jest rozwijany od 2021 roku i służy do manipulacji ruchem, kradzieży treści oraz oszustw SEO. Artykuł wyjaśnia mechanizm działania i podaje praktyczne wskazówki obronne.

4 min read
An abstract composition of a server rack with glowing red cables forming a web pattern, partially obscured by a translucent shield with a lock icon, symbolizing protection against hidden malware on IIS servers.

Badacze Cisco Talos opublikowali szczegółową analizę kampanii związanej z malwarem BadIIS, który od co najmniej 2021 roku atakuje serwery internetowe z uruchomionym IIS (Internet Information Services). Złośliwe oprogramowanie służy do manipulacji ruchem, wstrzykiwania treści oraz oszustw związanych z pozycjonowaniem (SEO fraud). Ataki dotykają głównie region Azji i Pacyfiku, ale pojedyncze przypadki odnotowano także w Europie i Ameryce Północnej. Dla administratorów serwerów IIS w Polsce oznacza to konieczność wzmożonej czujności i weryfikacji konfiguracji.

Czym jest BadIIS i jak działa?

BadIIS to złośliwe rozszerzenie dla serwerów IIS, które po infekcji przejmuje kontrolę nad ruchem HTTP. Jak wskazują badacze Cisco Talos, malware umożliwia przekierowywanie ruchu do nielegalnych witryn, podmianę treści na stronach, wstrzykiwanie linków zwrotnych (backlinków) oraz manipulację widocznością w wyszukiwarkach. Co istotne, atakujący mogą dostosowywać działanie do konkretnych warunków – na przykład przekierowywać użytkowników w zależności od języka przeglądarki. Wariant analizowany przez Talos nosi w kodzie ślady w postaci ciągów „demo.pdb”, które stały się kluczowym wskaźnikiem do identyfikacji zagrożenia.

Z analizy wynika, że twórca malware, działający pod pseudonimem „lwxat”, rozwijał oprogramowanie od września 2021 roku co najmniej do stycznia 2026. W kodzie znaleziono odniesienia do konkretnych dat i nazw folderów, takich jak „dll0217”, „dll0301” czy „dll-no503” – ten ostatni wskazuje na wersję mającą rozwiązywać problem z błędem 503, który mógł zdradzać obecność infekcji. Badacze podkreślają, że malware był aktywnie modyfikowany, by omijać wykrycie przez konkretne programy antywirusowe, w tym Norton (folder „过诺顿” – „bypass Norton”).

Model MaaS i narzędzia dla cyberprzestępców

BadIIS w wersji „demo.pdb” jest prawdopodobnie sprzedawany lub udostępniany w modelu malware-as-a-service (MaaS). Cisco Talos zidentyfikował dedykowane narzędzie typu builder, które pozwala generować konfiguracje, skrypty JavaScript oraz PHP, a także wstrzykiwać parametry do plików binarnych malware. Oznacza to, że nawet osoby bez zaawansowanych umiejętności technicznych mogą uruchomić atak na serwer IIS, jeśli tylko zdobędą dostęp do buildera.

Analiza śladów w kodzie (tzw. PDB strings) pozwoliła badaczom z dużą dozą pewności powiązać to narzędzie z chińskojęzycznymi grupami cyberprzestępczymi. W jednym z folderów pojawiła się nazwa „xshen” (x神), która może wskazywać na konkretnego klienta lub dystrybutora. Mimo że ataki są rozproszone geograficznie, Talos ocenia, że mamy do czynienia z jednym ekosystemem, a nie pojedynczym aktorem.

Jak chronić serwer IIS przed BadIIS?

Zagrożenie dotyczy przede wszystkim serwerów IIS, które nie są na bieżąco aktualizowane lub mają słabo zabezpieczone panele administracyjne. Aby zmniejszyć ryzyko infekcji, administratorzy powinni:

  • Regularnie aktualizować oprogramowanie – zarówno system operacyjny, jak i sam IIS oraz wszelkie moduły i rozszerzenia.
  • Monitorować nietypowe wpisy w logach – szczególnie błędy 503, które mogą świadczyć o próbie ukrycia infekcji, oraz niestandardowe przekierowania.
  • Ograniczać uprawnienia – stosować zasadę najmniejszych uprawnień dla kont usługowych i procesów IIS.
  • Korzystać z narzędzi do skanowania pamięci – standardowe skanowanie antywirusowe może nie wykryć stack stringów ani zaawansowanych technik obfuskacji, dlatego warto rozważyć rozwiązania EDR (Endpoint Detection and Response).
  • Segmentować sieć – serwery IIS nie powinny mieć bezpośredniego dostępu do krytycznych zasobów wewnętrznych.

Warto również śledzić komunikaty Cisco Talos na temat BadIIS, ponieważ badacze regularnie aktualizują wskaźniki kompromitacji (IoC) i opisują nowe warianty. Podobne analizy publikują także inne zespoły, takie jak Trend Micro czy AhnLab, co pozwala na szerszy obraz zagrożenia.

Co dalej?

BadIIS to przykład, jak malware ewoluuje w kierunku modelu usługowego i jest stale ulepszany przez swoich twórców. Nowe kompilacje pojawiały się jeszcze w styczniu 2026 roku, co świadczy o tym, że zagrożenie nie zniknie szybko. Dla administratorów IIS kluczowe pozostaje utrzymanie higieny cyberbezpieczeństwa: regularne aktualizacje, monitoring i ograniczanie powierzchni ataku. W przypadku podejrzenia infekcji warto skontaktować się z zespołem CERT lub skorzystać z narzędzi do analizy pamięci, takich jak FLOSS od Mandiant, które pomagają wydobyć ukryte ciągi znaków.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR