VMTech
Обсудить проект

Gambling Goblin внедряла модули Apache на сайты Бразилии

Gambling Goblin внедряла модули Apache на сайты Бразилии

Кластер Gambling Goblin, связанный с китайскоязычными операторами, внедрял вредоносные модули Apache на скомпрометированные веб-серверы бразильских государственных и образовательных учреждений. Check Point Research отслеживает кампанию с середины 2025 года: модули перенаправляли посетителей на страницы с онлайн-ставками и спортивным беттингом, при этом трафик внешне оставался связанным с легитимным доменом.

Как работала подмена трафика

Вредоносный модуль использовал обратное проксирование, направляя запросы на набор фишинговых страниц, контролируемых атакующими. Одновременно он удалял штатные защитные HTTP-заголовки сайта, что позволяло внедрённому содержимому работать без этих ограничений.

Страницы маскировались под доверенные магазины приложений, включая Google Play, Microsoft Store и Amazon, а за этой витриной продвигали азартные игры. Check Point считает вероятной целью масштабную манипуляцию поисковой выдачей: цепочка скомпрометированных доменов с высокой репутацией могла искусственно повышать позиции сайтов ставок.

Исследователи не раскрыли число затронутых серверов, имена модулей, пути к файлам и хеши. Также в опубликованной сводке нет названий пострадавших организаций и сведений об очистке систем. Неизвестен и первоначальный способ доступа к серверам.

Инструменты на скомпрометированных хостах

На хостах операторы разворачивали собственный загрузчик DownPro, AlphaAgent, модульный бэкдор oRAT, троян удалённого доступа, стилер учётных данных на базе 3snake, SSH-брутфорсер и агент разведки с подключаемыми плагинами. На одном из серверов акторов был доступен ELF-файл на Go, объединяющий плагины разведки и сканирования.

Публичная версия 3snake подключается через ptrace к новым процессам sshd и sudo и извлекает строки, связанные с парольной аутентификацией. Документация инструмента указывает, что он рассчитан на серверы с root-доступом. Это означает, что учётные данные, применяемые для администрирования заражённого сервера, могут быть прочитаны компонентом под контролем операторов.

Контекст кампании в Бразилии

В июле ANY.RUN сообщала как минимум о 20 порталах .gov.br муниципалитетов и полицейских структур, использованных для распространения вредоносного ПО в кампании PhantomEnigma. Компания подчёркивала, что такие государственные системы являются частью цепочки доставки, а не подтверждёнными целями злоумышленников; их широкая блокировка может нарушить доступ к госресурсам.

В Бразилии с 1 января 2025 года лицензированы ставки с фиксированными коэффициентами по закону 14.790/2023, а разрешённые операторы используют домены .bet.br, выдаваемые Registro.br. Check Point не устанавливала, имели ли продвигаемые через заражённые серверы площадки такое разрешение.

Для бизнеса и администраторов веб-инфраструктуры практический вывод состоит в проверке загруженных модулей Apache, конфигураций обратного прокси, администраторских учётных данных и следов несанкционированных процессов. Реагировать на затронутые государственные домены следует адресно, не подменяя расследование массовой блокировкой легитимных ресурсов.

#cybersecurity#apache#websecurity#malware
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 02.09.2026
Instagram

Gambling Goblin внедряла модули Apache на сайты Бразилии

Открыть публикацию в Instagram ↗