ESET Research heeft een nieuwe, vermoedelijk China-gelieerde dreigingsactor geïdentificeerd met de naam GhostRedirector. Volgens de onderzoekers zijn in juni 2025 minimaal 65 Windows-servers gecompromitteerd, met slachtoffers in onder meer Brazilië, Thailand, Vietnam, de Verenigde Staten en enkele andere landen, waaronder Nederland.
GhostRedirector maakt gebruik van twee op maat ontwikkelde tools. De eerste is Rungan, een C++ backdoor die commando’s kan uitvoeren op gecompromitteerde servers. Daarnaast is er Gamshen, een kwaadaardige Internet Information Services (IIS)-module die wordt ingezet voor frauduleuze zoekmachineoptimalisatie. Daarmee worden gokwebsites kunstmatig hoger in de zoekresultaten van Google geplaatst.
Volgens ESET Research richt de dreigingsactor zich niet op één specifieke sector. Slachtoffers zijn gevonden in onder meer onderwijs, gezondheidszorg, verzekeringen, transport, technologie en retail.
Naast Rungan en Gamshen gebruikt de groep aanvullende hulpmiddelen, waaronder privilege-escalatietools zoals EfsPotato en BadPotato. Daarmee kunnen aanvallers accounts met beheerdersrechten aanmaken, die vervolgens dienen als vangnet wanneer backdoors of andere componenten worden verwijderd.
De aanvallen van GhostRedirector zijn waargenomen tussen december 2024 en april 2025. ESET meldt dat de groep waarschijnlijk initiële toegang krijgt via het uitbuiten van kwetsbaarheden, vermoedelijk door middel van SQL-injecties. Een internetscan in juni bracht meer slachtoffers aan het licht, waarop betrokken organisaties zijn geïnformeerd.