главное в кибербезопасности Читать в канале
Атаки и утечки 2 сентября 2026 5 мин

Gambling Goblin использует сайты правительства Бразилии для SEO-мошенничества

Атакующие используют сайты правительства Бразилии для SEO-мошенничества

С середины 2025 года китайскоязычная группа киберпреступников, получившая название Gambling Goblin, проводит целевые атаки на бразильские организации. Исследователи Check Point Research связывают эту группу с ранее задокументированной группировкой Earth Berberoka, которая фокусировалась на азиатских сайтах онлайн-гемблинга. Атаки Gambling Goblin представляют собой сдвиг от традиционных для Бразилии угроз, связанных с банковскими троянами, к действиям иностранных злоумышленников. Группа использует скомпрометированные веб-серверы в качестве скрытых прокси для перенаправления пользователей на фишинговые страницы. Эти страницы маскируются под доверенные магазины приложений, такие как Google Play, Microsoft Store и Amazon, и продвигают онлайн-гемблинг и ставки на спорт. Для повышения поисковых рейтингов и перехвата трафика в больших масштабах злоумышленники используют скомпрометированные домены с высокой репутацией, включая государственные сайты Бразилии. Для анализа и обнаружения угроз группа применяет обширный набор инструментов для Linux, включающий загрузчик DownPro, бэкдоры AlphaAgent и oRAT, похититель учетных данных на основе 3snake, SSH-брутфорсер и агент для разведки. Большинство этих инструментов упакованы и виртуализированы для затруднения анализа.

Атакующие устанавливают вредоносные модули Apache на серверы жертв

Злоумышленники автоматизируют развертывание вредоносного модуля Apache с помощью Bash-скрипта. Скрипт определяет дистрибутив Linux (Debian/Ubuntu или CentOS/RedHat) и устанавливает необходимые пакеты для компиляции модуля непосредственно на сервере жертвы. Затем он загружает исходный код модуля opsproxy.c со своего сервера и вносит изменения для корректной компиляции. После компиляции и установки скрипт удаляет исходные файлы и артефакты сборки. Затем он изменяет временные метки скомпилированного модуля (.so) и его конфигурационных файлов, чтобы они соответствовали легитимным модулям Apache, таким как mod_ssl или mod_suexec. Это делается для того, чтобы вредоносные файлы не выделялись при поверхностной проверке. После этого скрипт включает необходимые для вредоносного модуля стандартные модули Apache (proxy, headers, rewrite), тестирует конфигурацию и перезапускает веб-сервер. Статус-сообщения скрипта написаны на китайском языке и содержат эмодзи, что может указывать на использование ИИ при разработке. Модуль регистрируется на этапе трансляции имен Apache и перехватывает входящие запросы, соответствующие определенным префиксам URL (например, /wps, /bmw, /card). При совпадении запрос перенаправляется на управляемый атакующими сервер, при этом для внешнего наблюдателя трафик продолжает исходить с легитимного домена. Для обеспечения корректного отображения контента с внешних серверов модуль удаляет заголовки Content-Security-Policy (CSP) исходного сайта и заменяет их на более разрешительные. Это позволяет выполнять внедренные или внешние скрипты без ограничений браузера. Модуль также пересылает исходный заголовок Host и стандартные заголовки прокси, чтобы запрос выглядел убедительно для целевого сервера. Таким образом, скомпрометированный сервер с хорошей репутацией действует как скрытый фасад, прозрачно доставляя контент атакующих по определенным путям и отключая защитные механизмы браузера для этих путей.

Атаки нацелены на государственные и образовательные учреждения Бразилии

С середины 2025 года исследователи Check Point Research отслеживают кампанию, направленную на бразильские организации. Основными целями являются государственные и образовательные учреждения. Злоумышленники используют скомпрометированные домены, многие из которых принадлежат правительству Бразилии, для размещения фишинговых страниц. Эти страницы маскируются под магазины приложений, такие как Google Play, Microsoft Store и Amazon. Они продвигают онлайн-гемблинг и ставки на спорт. Атаки также распространяются за пределы Бразилии: обнаружена вторая фишинговая сеть, ориентированная на вьетнамских пользователей. Инфраструктура для генерации новых доменов ежедневно свидетельствует о масштабируемости модели и ее готовности к экспорту в новые регионы. Фишинговые страницы имитируют доверенные платформы дистрибуции приложений и локализованы на бразильский португальский язык. Они используют фальшивые рейтинги, количество отзывов и метаданные schema.org для создания видимости легитимности. Для загрузки изображений используется сервис миниатюр Bing (tse-mm.bing.com), а в тегах Open Graph и Twitter указываются аккаунты @GooglePlay и @microsoftstore. Страницы содержат комментарии на китайском языке в CSS, что указывает на того же оператора, что и в серверных инструментах группы. Одна из фишинговых страниц использует реальные ресурсы Google Play, включая CSS-пакет gstatic.com, шрифты Material Icons и логотип Google Play. Ссылки на приложения и навигационные ссылки на этой странице ведут не на один сервер, а на десятки реальных бразильских доменов, большинство из которых являются легитимными правительственными сайтами (.gov.br). На этих сайтах атакующие размещают свои страницы гемблинга под путями, такими как /jogos и /nova. Скомпрометированные учреждения охватывают все уровни бразильского правительства.

Обновиться до версии 2025.11.7 или установить плагин безопасности

Исследователи Check Point Research не наблюдали непосредственно начальный этап заражения, но обнаружили на одном из серверов атакующих открытый каталог с ELF-бинарным файлом, написанным на Go. Этот файл содержит множество плагинов для разведки и сканирования, которые составляют полный конвейер для картирования поверхности атаки на интернет-ресурсы. Агенту, называемому "cluster-asset-mapping" или "cam-agent", требуется конфигурация, включающая конечную точку сервера, идентификатор сервера, проект, токен агента, встроенные сертификаты и ключи, список плагинов и политики отчетности. Агент использует известные инструменты для тестирования на проникновение в качестве модулей: dirprobe для проверки URL, httpx для сбора информации о целях, naabu для сканирования портов, nuclei (v3) для выполнения проверок на основе шаблонов, subfinder для перечисления поддоменов и whatweb для идентификации веб-технологий. Для защиты от подобных атак рекомендуется обновить TeamCity до версии 2025.11.7 или установить плагин безопасности. В случае локальных установок TeamCity обновления должны производиться вручную. Хотя текущая схема мошенничества нацелена на манипуляцию поисковой выдачей, инфраструктура, используемая для фишинговых страниц, имитирующих загрузку приложений, находится на расстоянии одного изменения конфигурации от распространения вредоносного ПО непосредственно на пользователей. Это представляет собой скрытый риск эскалации.

Опубликовано в канале 2 сентября, 13:33

Каждый материал сайта выходит в канале в тот же момент.

Источник: Check Point Research