Gambling Goblin внедряла модули Apache на сайты Бразилии

Кластер Gambling Goblin, связанный с китайскоязычными операторами, внедрял вредоносные модули Apache на скомпрометированные веб-серверы бразильских государственных и образовательных учреждений. Check Point Research отслеживает кампанию с середины 2025 года: модули перенаправляли посетителей на страницы с онлайн-ставками и спортивным беттингом, при этом трафик внешне оставался связанным с легитимным доменом.
Как работала подмена трафика
Вредоносный модуль использовал обратное проксирование, направляя запросы на набор фишинговых страниц, контролируемых атакующими. Одновременно он удалял штатные защитные HTTP-заголовки сайта, что позволяло внедрённому содержимому работать без этих ограничений.
Страницы маскировались под доверенные магазины приложений, включая Google Play, Microsoft Store и Amazon, а за этой витриной продвигали азартные игры. Check Point считает вероятной целью масштабную манипуляцию поисковой выдачей: цепочка скомпрометированных доменов с высокой репутацией могла искусственно повышать позиции сайтов ставок.
Исследователи не раскрыли число затронутых серверов, имена модулей, пути к файлам и хеши. Также в опубликованной сводке нет названий пострадавших организаций и сведений об очистке систем. Неизвестен и первоначальный способ доступа к серверам.
Инструменты на скомпрометированных хостах
На хостах операторы разворачивали собственный загрузчик DownPro, AlphaAgent, модульный бэкдор oRAT, троян удалённого доступа, стилер учётных данных на базе 3snake, SSH-брутфорсер и агент разведки с подключаемыми плагинами. На одном из серверов акторов был доступен ELF-файл на Go, объединяющий плагины разведки и сканирования.
Публичная версия 3snake подключается через ptrace к новым процессам sshd и sudo и извлекает строки, связанные с парольной аутентификацией. Документация инструмента указывает, что он рассчитан на серверы с root-доступом. Это означает, что учётные данные, применяемые для администрирования заражённого сервера, могут быть прочитаны компонентом под контролем операторов.
Контекст кампании в Бразилии
В июле ANY.RUN сообщала как минимум о 20 порталах .gov.br муниципалитетов и полицейских структур, использованных для распространения вредоносного ПО в кампании PhantomEnigma. Компания подчёркивала, что такие государственные системы являются частью цепочки доставки, а не подтверждёнными целями злоумышленников; их широкая блокировка может нарушить доступ к госресурсам.
В Бразилии с 1 января 2025 года лицензированы ставки с фиксированными коэффициентами по закону 14.790/2023, а разрешённые операторы используют домены .bet.br, выдаваемые Registro.br. Check Point не устанавливала, имели ли продвигаемые через заражённые серверы площадки такое разрешение.
Для бизнеса и администраторов веб-инфраструктуры практический вывод состоит в проверке загруженных модулей Apache, конфигураций обратного прокси, администраторских учётных данных и следов несанкционированных процессов. Реагировать на затронутые государственные домены следует адресно, не подменяя расследование массовой блокировкой легитимных ресурсов.

