上海浦东机场出境,普通护照 E74041211,航班 FM861;该航班境外端点按公开航线资料对应马来西亚吉隆坡(KUL)
主要犯罪事实指控
- 非法控制计算机信息系统:生效裁判已确认,2017年祝东与他人共同检索存在防护漏洞的目标服务器,植入木马取得控制权限,并上传含赌博关键词及自动跳转功能的静态网页;案件共涉及被植入木马程序的目标服务器113台
- 赌博广告与SEO引流:法院认定相关行为目的之一为提高赌博网站广告被搜索引擎命中的概率,并以此获取赌博网站广告费用
- 境外活动与案件地点:裁判文书记载相关人员自2017年7月起在马来西亚吉隆坡 Trillion 公寓实施相关行为;国家移民管理局记录显示,祝东于2017年6月19日出境,并于2017年9月27日搭乘D7316航班入境北京,与裁判所述活动时间窗口具有较强一致性
- 资金接收与转移:裁判文书记载祝东参与查找、入侵网站,并提供账户接收、转移赃款;页面另收录其关联TRON地址的USDT流转记录,用于展示后续资金流线索,但链上转账本身不等同于对具体犯罪所得性质的司法认定
- Telegram频道活动线索:相关频道公开消息出现“能打国外站的来合作”“手上有大量站群的来合作”“新开泰国bc线路”等表述,页面保留Telegram原消息及Wayback、Archive.ph存档用于历史核对
- GitHub及网络账号线索:页面记录GitHub账号、Telegram账号历史用户名及T00ls会员主页等公开资料,用于账号关联与历史追踪;其中GitHub User ID等固定标识可用于在用户名变化后继续核对同一平台账户
- 与后续安全研究的技术相似性:公开安全研究中关于IIS服务器入侵、SEO投毒、恶意跳转及赌博流量变现的技术模式,与2017年生效裁判记载的部分手法存在相似性
涉嫌违反各国法律条款(整理)
| 国家/地区 | 涉嫌罪名 | 法律依据 |
|---|---|---|
| 中国 | 非法侵入计算机信息系统、开设赌场、洗钱 | 《刑法》第285条、第286条、第303条、第191条 |
| 美国(五眼联盟) | 未经授权访问计算机、计算机欺诈、洗钱、电信诈骗 | 18 U.S.C. §1030、§1956、§1343 |
| 英国(五眼联盟) | 未经授权访问计算机、实施或便利进一步犯罪的计算机入侵、未经授权干扰计算机、洗钱 | Computer Misuse Act 1990 §§1–3;Proceeds of Crime Act 2002(Part 7) |
| 加拿大(五眼联盟) | 未经授权使用计算机、处理或转移犯罪所得、洗钱 | Criminal Code, R.S.C. 1985, c. C-46, §§342.1、462.31 |
| 澳大利亚(五眼联盟) | 未经授权访问或修改受限制数据、损害数据或电子通信、处理犯罪所得及洗钱 | Criminal Code Act 1995, Part 10.7(Divisions 477–478);Division 400 |
| 新西兰(五眼联盟) | 以不诚实目的访问计算机系统、干扰计算机系统、洗钱 | Crimes Act 1961, §§243、249–250 |
| 欧盟 | 违反反洗钱与数据监管规定 | 《第五反洗钱指令》(5AMLD)、GDPR(如涉及) |
身份信息与网络账号
GitHub User ID:57856611
Node ID:MDQ6VXNlcjU3ODU2NjEx
账号创建时间:2019-11-17 07:27:24 UTC
公开仓库:11
固定 API 标识:api.github.com/user/57856611
Telegram ID:6551946770
香港手机号:+852 6*** 7047(与 Telegram 名称“518”的账号存在关联线索)
查看账号线索 A 的历史用户名(7 个)
@sanmaogege233(2026-04-15)
@fan13462s(2024-03-25)
@kalong462(2024-03-11)
@fan13462(2024-02-27)
@fankalong(2024-02-21)
@fankalong462(2024-02-20)
Telegram ID:992261040
查看账号线索 B 的历史用户名(6 个)
@apt002(2025-03-31)
@null1ll(2024-05-13)
@apt28(2024-03-25)
@tools_none(2022-08-03)
@system1ock(2022-05-22)
账号画像 A · @shenji518233
当前显示:@shenji518233 · 名称 518
历史特征:已记录 7 个曾用用户名,2024—2026 年间多次更换用户名
命名关联:“518”同时出现在 Telegram 显示名、当前/历史用户名及微信号 xiaodongdong518 中
联系方式线索:与香港手机号 +852 6*** 7047 存在关联记录
账号画像 B · @apt25
当前显示:@apt25
历史特征:曾使用 @apt46、@apt002、@null1ll、@apt28、@tools_none、@system1ock 等用户名
命名倾向:多个曾用名带有 APT、tools、system 等技术/安全语义元素
黑客 / 渗透 / WebShell / 漏洞技术 SEO / 引流 / 站群 博彩 / Sportsbook / Casino 数据 / 社工库 / 黑灰产资源 支付通道 / USDT / 加密货币 东南亚 / 出海 / 海外资源 加密通讯 / VPN / 技术工具 区块链 / 矿池 / 交易所
按 tgscanrobot-apt25 数据中的群组名称与主题进行属性归类,仅保留类别层级,不展开具体群组名单
相关 Telegram 频道: @chapasswords(频道显示名:passwords)
频道公开内容摘要:该频道公开发布数据库查询、套餐购买、查询升级、境外站点合作及 WebShell 资源合作等内容
“能打国外站的来合作,手上有大量站群的来合作,长期能搞站的来合作;无需给我权限”
“新开泰国bc线路,合作起飞吃肉;”
“收webshell”
“1.site没被锁过的”
“2.全球除中国以外的gov/edu,php/asp/aspx;java不要”
“3.根目录有权限;服务器权限加钱”
“4.给了shell后能移垫并权限,能长期合作,每天有产出的优先”
“收webshell”
“1.site没被做过的,有收录的”
“2.全球除中国以外的gov/edu,php/asp/aspx都可以;java不要”
“3.根目录有权限;服务器权限加钱”
“4.给了shell后能够维护权限,能长期合作,每天有产出的优先”
品牌关联线索:POP777B、PG99、UFA9Y 被列入本页面现有整理材料中的关联品牌 / 平台与跳转目标线索
业务线索:Telegram 频道公开内容中出现“新开泰国bc线路”“能打国外站的来合作”“手上有大量站群的来合作”“长期能搞站的来合作”,并在 #39 中新增收购 WebShell、境外 gov/edu 站点、根目录权限及服务器权限等合作条件
关联模式:结合生效裁判中已经确认的赌博关键词、自动跳转及搜索引擎导流行为,本页面将相关站点、站群合作、境外线路、跳转脚本及SEO导流统一归入博彩 / 引流业务线索进行整理
TRON 钱包及资金流水
TZ•••••••••••••••••••••••••••••••••数据范围:2026-03-17 至 2026-09-04(UTC)
资金流特征:该地址在统计期间持续接收并转出 USDT,资金往来频繁,存在多上游入金与多下游分流特征,整体表现更接近活跃的收款、结算或中转型钱包,而非长期静态持币地址页面仅保留汇总数据,具体地址及交易 Hash 均已脱敏
护照与身份证信息
| 证件类型 | 证件号码 | 有效期至 | 证件状态 | 签发地 |
|---|---|---|---|---|
| 普通护照 | E74041211 | 2026-05-10 | 已失效 | 辽宁省丹东市 |
| 居民身份证 | 210623199505080956 | 长期 | 正常 | 辽宁省东港市前阳镇 |
出入境记录
| 序号 | 出境/入境 | 出入境日期 | 证件名称 | 证件号码 | 出入境口岸 | 航班号 | 境外国家/地点(航班推定) |
|---|---|---|---|---|---|---|---|
| 1 | 入境 | 2017-09-27 | 普通护照 | E74041211 | 首都机场 | D7316 | 马来西亚 · 吉隆坡(KUL) |
| 2 | 出境 | 2017-06-19 | 普通护照 | E74041211 | 首都机场 | 5J673 | 菲律宾 · 马尼拉(MNL) |
| 3 | 入境 | 2017-03-27 | 普通护照 | E74041211 | 深圳机场 | AK128 | 马来西亚 · 吉隆坡(KUL) |
| 4 | 出境 | 2016-12-29 | 普通护照 | E74041211 | 上海浦东机场 | FM861 | 马来西亚 · 吉隆坡(KUL) |
| 5 | 入境 | 2016-06-23 | 普通护照 | E74041211 | 上海浦东机场 | FM862 | 马来西亚 · 吉隆坡(KUL) |
| 6 | 出境 | 2016-05-24 | 普通护照 | E74041211 | 上海浦东机场 | FM861 | 马来西亚 · 吉隆坡(KUL) |
查询范围:2007年01月01日至2026年08月21日该电子文件注明,记录可能因数据采集、传输、处理等原因存在差错或者缺漏
航班地点说明:D7316公开航线对应吉隆坡→北京;5J673对应北京→马尼拉;AK128对应吉隆坡→深圳;FM861/FM862对应上海浦东↔吉隆坡因此上表新增的国家/地点列标注的是对应航班的境外端点,而非移民局文件自带字段
案件与公开活动总时间线
法院判决 × 出入境记录交叉验证时间线
本时间线将国家移民管理局出入境记录与(2019)苏01刑终768号裁定书中涉及祝东的时间、地点信息并列展示 “航班境外端点”来自公开航线资料推定;法院事实以裁判文书中的认定为准
上海浦东机场入境,航班 FM862;公开航线资料对应吉隆坡(KUL)→上海浦东
上海浦东机场出境,航班 FM861;境外端点对应马来西亚吉隆坡(KUL)
深圳机场入境,航班 AK128;公开航线资料对应吉隆坡(KUL)→深圳
北京首都机场出境,航班 5J673;公开航线资料对应北京→菲律宾马尼拉(MNL)中国出入境记录不会显示随后发生在境外之间的航段
(2019)苏01刑终768号裁定书认定:张竣杰、彭玲珑、祝东、姜宇豪经事先共谋,在马来西亚吉隆坡市 Trillion 公寓 B 幢 902 室内相互配合,对存在防护漏洞的目标服务器实施非法控制,并上传含赌博关键词及自动跳转功能的静态网页
法院认定的“2017年7月开始在吉隆坡活动”完整落在该次离境至再次入境的时间窗口内:先于7月离开中国,9月27日再入境
北京首都机场入境,航班 D7316;公开航线资料对应马来西亚吉隆坡(KUL)→北京(PEK)
裁判文书记载,截至2017年9月底,四名被告人链接被植入木马程序的目标服务器共计113台祝东9月27日从吉隆坡方向入境北京,与裁判所述境外活动结束阶段在时间上高度接近
裁判文书记载,祝东在辽宁省丹东市振兴区被抓获该时间晚于2017-09-27入境约两个月,与其已经回到中国境内的出入境记录相容
南京市中级人民法院作出(2019)苏01刑终768号终审裁定:驳回上诉,维持原判祝东因非法控制计算机信息系统罪被判处有期徒刑三年六个月,并处罚金人民币四万元
出入境资料:国家移民管理局《出入境记录查询结果(电子文件)》,查询范围为2007-01-01至2026-08-21
法院资料:江苏省南京市中级人民法院(2019)苏01刑终768号刑事裁定书;页面后续“生效判决”部分另列最高人民法院指导案例145号链接
生效判决确认的犯罪事实
案件:张竣杰、彭玲珑、祝东、姜宇豪非法控制计算机信息系统案
| 入所日期 | ★ 重点2017-11-30 |
|---|---|
| 入所原因 | 刑事拘留 |
| 案件类别 | ★ 对应非法侵入计算机信息系统案 |
| 法律文书年份 | 2018年 |
| 出所日期 | ★ 节点2019-10-16 |
| 司法结果 | ★ 重点有期徒刑 |
| 出所原因 | ★ 重点投送监狱 |
| 身份信息 | 男,汉族,1995-05-08出生,身高180 cm,足长26 cm,身份栏记载“无业人员” |
| 简要案情栏 | ★ 手法对应记录显示某省政府官网服务器遭攻击并留下后门程序 |
★ 判决书 × 涉案 / 羁押记录重点交叉分析
最高人民法院指导案例145号《张竣杰等非法控制计算机信息系统案》记载: 祝东与其他被告人事先共谋,为赚取赌博网站广告费用,检索存在防护漏洞的目标服务器, 植入木马程序取得控制权限,并上传含赌博关键词及自动跳转功能的静态网页, 以提高赌博网站广告被搜索引擎命中的概率
| 终审文书号 | (2019)苏01刑终768号 |
|---|---|
| 生效判决认定罪名 | 非法控制计算机信息系统罪 |
| 判处刑罚 | 有期徒刑三年六个月 |
| 罚金 | 人民币四万元 |
| 退出违法所得 | 人民币二万五千元 |
| 相关法律条文 | 《中华人民共和国刑法》第285条第1款、第2款 |
| 裁判状态 | 二审驳回上诉、维持原判,裁判已经生效 |
司法来源: 最高人民法院指导案例145号原文 (最高人民法院审判委员会讨论通过并于2020年12月29日发布)
作案 / 运营手法分析
| 阶段 | 公开研究显示的主要手法 | 目的 / 效果 | 来源对应 |
|---|---|---|---|
| 1 · 批量目标获取 | 大规模搜集互联网暴露网站与服务器,优先利用已公开漏洞、配置弱点或可上传 Web Shell 的入口 | 快速扩大可控制服务器数量,并优先利用政府、教育、企业等原本具有较高搜索信誉的域名 | Talos UAT-10147、UAT-8099;Elastic REF4033 |
| 2 · 初始控制 | 通过远程代码执行、文件上传缺陷、Web Shell 或既有后门获得命令执行与文件修改能力 | 取得对网站目录、IIS 配置和服务器环境的操作权限 | Talos UAT-10147 / UAT-8099;加拿大 SharpViewStateKing |
| 3 · 侦察与环境识别 | 识别 IIS 站点、虚拟目录、权限、运行账号、系统版本及可写路径,并判断后续可植入位置 | 选择最稳定的持久化方式,并发现同一服务器上的更多网站资源 | Talos UAT-10147;加拿大 SharpViewStateKing |
| 4 · 持久化与权限提升 | 创建额外账号、部署远程控制组件、计划任务、服务或长期 Web Shell,并尝试获得更高系统权限 | 即使原始漏洞被修复,也能继续控制服务器并重复利用其网站资源 | Talos UAT-10147 / SPECTRE / UAT-8099;Elastic REF4033 |
| 5 · 防护规避 | 通过修改安全配置、排除特定目录、混淆组件或采用更低检测率的模块来降低被安全软件发现的概率 | 延长驻留时间,为后续 SEO 欺诈、流量劫持和数据窃取提供稳定环境 | Talos UAT-10147 / SPECTRE;Elastic REF4033;加拿大 SharpViewStateKing |
| 6 · IIS / BadIIS 植入 | 把恶意 IIS 模块、ASP.NET 处理器、PHP 脚本或其他流量控制组件嵌入服务器请求链 | 不必修改正常页面主体,也能在服务器层面对进入与返回的 HTTP 流量进行判断、替换或转发 | SOC Prime / Talos BadIIS;Unit 42 Operation Rewrite;Elastic REF4033 |
| 7 · 搜索引擎欺骗 | 根据 User-Agent、Referer、URL 关键词等条件识别搜索引擎爬虫,为爬虫动态提供大量关键词页、垃圾链接或远端生成的 SEO 内容 | 借用被入侵合法网站的域名信誉,让攻击者指定的关键词更容易进入搜索结果 | Unit 42 Operation Rewrite;Talos UAT-8099;Elastic REF4033 |
| 8 · Cloaking 与访客分流 | 对搜索爬虫与普通访客返回不同内容:爬虫看到关键词页面,真实用户从搜索结果进入后则被重定向或代理到其他页面 | 隐藏真实用途,同时把自然搜索流量转换成博彩、色情、诈骗或其他付费落地页流量 | Unit 42 Operation Rewrite;Talos UAT-8099;Elastic REF4033 |
| 9 · JavaScript / 页面级跳转 | 除服务器级 BadIIS 外,也可通过 JavaScript、ASP.NET 或 PHP 等更轻量方式部署跳转逻辑;本页面已收录的 nb.js 与 vnnb.js 即属于直接将访客送往指定域名的脚本形式 | 快速替换推广目标,便于不同品牌、线路或渠道之间切换 | Gurucul IOC;本页面收录的公开 JS 样本;SOC Prime / Talos builder 研究 |
| 10 · 数据与服务器资源再利用 | 部分活动除 SEO 欺诈外还会收集网站源码、配置、凭据、证书或系统信息,并利用同一服务器继续发现更多站点 | 扩大可继续入侵或变现的资产范围,同时为后续权限维持与横向操作提供材料 | Unit 42 Operation Rewrite;Talos UAT-8099 / UAT-10147;加拿大 SharpViewStateKing |
| 11 · 自动化与 AI 辅助 | 将漏洞验证、环境侦察、载荷生成、部署检查和故障排查脚本化,Talos 还观察到 AI 工具被用于生成和验证部分入侵工作流 | 降低单个目标所需人工时间,使同一套流程更容易复制到大量服务器 | Talos UAT-10147 / SPECTRE |
| 12 · 站群合作与变现 | 把被控制的网站视作可持续运营的“站群 / 流量资源”,通过即时通讯渠道寻找网站、权限、线路或推广合作,并结合加密资产进行结算 | 将技术入侵、站点控制、流量运营与商业变现拆分为可重复的合作链条 | 本页面 Telegram 存档、TRON 流水与法院既有获利模式记录 |
批量筛选互联网暴露目标 → 利用漏洞或 Web Shell 获得服务器权限 → 枚举 IIS 与网站环境 → 建立长期驻留并提升权限 → 规避安全软件 → 植入 BadIIS / ASP.NET / PHP / JavaScript 流量控制组件 → 针对搜索引擎爬虫投放关键词和 SEO 内容 → 对真实访客实施跳转、反向代理或页面替换 → 将流量导向博彩及其他付费落地页 → 收集源码、配置或凭据并复用更多站点 → 通过自动化和 AI 辅助扩大操作规模 → 以站群合作和加密资产结算完成持续变现
这些公开研究共同体现的核心并不是单一“挂跳转页面”,而是把已经具有信誉和搜索权重的正常网站变成可长期控制的流量基础设施:前端表现为 SEO 关键词、搜索结果污染和跳转,后端则包含权限维持、IIS 模块植入、服务器资源复用、数据收集和批量自动化
| 变现环节 | 具体方式 | 收益来源 / 商业价值 | 页面依据 |
|---|---|---|---|
| 1 · 赌博广告费 | 控制服务器后植入赌博关键词、自动跳转页面,提高赌博广告在搜索引擎中的命中率 | 按广告展示、点击、导流或合作约定获取费用 | 生效裁判已明确记载“为赚取赌博网站广告费用” |
| 2 · SEO 流量变现 | 利用正常网站已有的域名信誉与搜索权重生成关键词页、垃圾链接或动态 SEO 内容,再将真实访客送往指定落地页 | 把原本属于正常网站的搜索流量转换为可出售、可分成或可计费的推广流量 | Talos、Elastic、Unit 42 等公开研究 |
| 3 · 博彩 / 诈骗落地页导流 | 通过 BadIIS、反向代理、JavaScript、ASP.NET 或 PHP 跳转,将访客导向博彩、诈骗或其他商业落地页 | 按流量、注册、充值、转化或渠道合作模式产生收益 | 公开安全研究;页面收录的 nb.js、vnnb.js 跳转样本 |
| 4 · 站群 / 权限资源合作 | 将已控制网站、站群、服务器权限和境外线路作为可重复使用的资源,与其他推广方或技术方合作 | 通过出租、合作分成、代投放或按站点/线路收费实现变现 | 页面收录的 Telegram 频道公开存档 |
| 5 · 服务器资源复用 | 在同一服务器继续枚举更多站点、复用源码、配置、凭据或现有权限,将一次入侵扩展为多个可运营资产 | 降低新增站点的获取成本,提高单台服务器的持续产出价值 | Talos、Unit 42、加拿大网络安全中心等公开研究 |
| 6 · 自动化规模化 | 把目标发现、漏洞验证、部署、跳转规则和故障排查脚本化,并利用自动化或 AI 辅助扩大操作数量 | 降低人工成本,使同类流量资产能够批量复制和持续运营 | Talos UAT-10147 等公开研究 |
| 7 · 资金结算 | 合作收益通过传统账户或加密资产进行接收、转移和分流;页面收录的 TRON 地址表现为持续 USDT 收付 | 用于跨境、快速或多方合作结算 | 裁判中的账户接收 / 转移赃款记录;页面 TRON / USDT 汇总 |
拿到网站或服务器权限 → 借用域名权重做 SEO → 从搜索引擎获取自然流量 → 根据访客来源实施 Cloaking / 跳转 → 导向博彩或其他付费页面 → 按广告、流量、注册、充值或合作分成获利 → 继续复用站群与服务器资源 → 通过账户或 USDT 等方式完成结算
研究依据:本节技术画像依据页面“公开安全研究与关联说明”中列出的 Cisco Talos、Elastic Security Labs、Palo Alto Networks Unit 42、加拿大网络安全中心、SOC Prime 与 Gurucul 公开研究进行归纳;其中各研究描述的是对应威胁活动或恶意软件生态,本节用于总结技术模式,不把不同研究中的活动主体自动视为同一行为人
公开安全研究与关联说明
下列安全机构公开报告记录了近年来针对 IIS 服务器的大规模入侵、BadIIS 恶意模块部署、搜索引擎优化(SEO)投毒及向赌博、色情或加密货币诈骗网站 重定向流量等活动这些技术与最高人民法院指导案例145号所记载的服务器控制、 赌博关键词植入及自动跳转行为存在模式上的相似之处
| 发布机构 | 研究主题 | 主要发现 | 原文 |
|---|---|---|---|
| SOC Prime / Cisco Talos | BadIIS商品化恶意软件生态 | 报告称多个中文网络犯罪操作者使用BadIIS攻击IIS服务器,用于SEO操纵、恶意流量跳转、反向代理及外链注入;相关活动至少从2021年持续到2026年初 | 查看报告 |
| Cisco Talos | 从 PDB 字符串到 MaaS:BadIIS 商品化生态 | Talos于2026-05-19披露一套带有 demo.pdb 特征的 BadIIS 变体及其 Builder,认为其很可能以商品化 / MaaS 方式在多个中文网络犯罪团体间销售或共享;Builder 可生成配置、JavaScript 跳转器和 PHP 外链脚本,并支持流量重定向、反向代理、内容劫持以及内链 / 外链注入等 SEO 欺诈功能 |
查看 Talos 原文 |
| Elastic Security Labs | REF4033全球SEO投毒活动 | 报告称超过1,800台Windows服务器受到影响,受害者包括政府、教育及企业机构;被控制服务器被用于向赌博网站和加密货币诈骗页面重定向流量,并认为该活动与UAT-8099相符 | 查看报告 |
| Palo Alto Networks Unit 42 | Operation Rewrite / CL-UNK-1037 | 研究人员基于语言、基础设施和代码特征,以高置信度判断该活动由中文使用者运营,并发现其与Group 9存在基础设施及架构重叠;报告同时说明其与DragonRank仅存在有限的相似性 | 查看报告 |
| 加拿大网络安全中心 | SharpViewStateKing植入框架 | 报告分析了一起使用SharpViewStateKing、Godzilla和BadIIS的事件,涵盖Web服务器控制、权限提升、远程执行、凭据窃取和横向移动等行为 | 查看报告 |
| Gurucul | UAT-10147 / SPECTRE 威胁研究 | Gurucul于2026-08-24发布的威胁研究将UAT-10147描述为针对IIS和Linux服务器的中文使用者入侵活动,并在IOC列表中直接列出 https://js.jyzyps.com/js/vnnb.js 与 https://js.jyzyps.com/js/nb.js 两个脚本地址;同一条目还列出与该活动相关的域名、IP和文件哈希 |
查看报告 |
| RedQueen / TJ-UN | 威胁情报详情条目 | 补充收录对应的威胁情报详情页,作为本页面安全研究资料的交叉索引来源 | 查看情报条目 |
| Cisco Talos | UAT-10147 / SPECTRE 跨平台植入物 | Talos于2026-08-20披露 SPECTRE 跨平台后门及其 Linux 内核级 Specter rootkit,记录了 Windows / Linux 持久化、进程注入、凭据窃取、反分析、防护规避,以及 Windows BYOVD EDR 绕过和 Linux rootkit 隐藏 / 提权等能力;同一研究还记录了 BadIIS 与 ASHX SEO 引擎用于搜索引擎欺骗和恶意 JavaScript 投放 | 查看 Talos 原文 |
| Cisco Talos | UAT-10147:将Agentic AI用于入侵后操作 | Talos于2026-08-20披露UAT-10147针对全球Windows与Linux Web服务器开展活动,涉及已公开漏洞利用、自动化侦察、载荷生成与持久化,并记录其部署BadIIS、SPECTRE等组件及实施SEO欺诈、数据窃取等活动 | 查看报告 |
| Cisco Talos | UAT-8099中文网络犯罪团伙 | Talos于2025年4月识别并追踪UAT-8099该团伙攻击印度、泰国、越南、加拿大和巴西等地的高价值IIS服务器,利用Web Shell、RDP、Cobalt Strike及多种BadIIS样本维持控制、实施SEO欺诈,并窃取凭据、配置文件和证书数据;受控服务器还会将用户导向未经授权的广告或非法赌博网站 | 查看报告 |