VMTech
Razgovarajmo

Apache moduli preusmeravaju brazilske javne sajtove ka klađenju

Apache moduli preusmeravaju brazilske javne sajtove ka klađenju

Zlonamerni moduli na Apache serverima

Kineskojezična kriminalna grupa Gambling Goblin instalira zlonamerne Apache module na kompromitovane veb-servere brazilskih državnih i obrazovnih ustanova, a zatim posetioce preusmerava na stranice za onlajn kockanje i sportsko klađenje. Check Point Research prati kampanju od sredine 2025. godine, dok objavljeni nalazi ne navode broj kompromitovanih servera, nazive modula, putanje niti heševe.

Moduli rade kao obrnuti proksi. Posetilac i dalje vidi legitimni domen, ali se njegov zahtev prosleđuje na infrastrukturu napadača. Pri tome se uklanjaju bezbednosna HTTP zaglavlja originalnog sajta, što omogućava prikazanom sadržaju da se izvršava bez tih ograničenja.

Odredišne stranice oponašaju poznate prodavnice aplikacija, uključujući Google Play, Microsoft Store i Amazon, a iza te maske promovišu klađenje. Check Point Research procenjuje da je verovatni cilj manipulacija rezultatima pretrage velikih razmera, oslanjanjem na reputaciju kompromitovanih domena, među kojima su brojni domeni brazilskih javnih institucija.

Širi obrazac SEO zloupotrebe

ANY.RUN je u julu naveo da je najmanje 20 portala pod domenom .gov.br, koji pripadaju brazilskim opštinama i policijskim službama, iskorišćeno za distribuciju malvera u kampanji PhantomEnigma. Ti sistemi su deo lanca isporuke, a ne potvrđene mete kampanje. Zbog toga kompromitovane .gov.br i .jus.br domaćine treba razlikovati od infrastrukture kojom upravlja napadač: široko blokiranje može prekinuti pristup javnim uslugama.

Brazil je 1. januara 2025. počeo licenciranje klađenja sa fiksnim kvotama prema Zakonu 14.790/2023. Ovlašćeni operateri koriste domene .bet.br koje izdaje Registro.br. Check Point Research nije utvrdio da li su sajtovi promovisani kroz kompromitovane servere ovlašćeni po tom režimu.

Na preuzetim hostovima grupa postavlja prilagođeni preuzimač DownPro, AlphaAgent, modularni bekdor oRAT, RAT, kradljivac akreditiva zasnovan na alatu 3snake, SSH alat za napade grubom silom i agent za izviđanje sa dodacima. Javna verzija 3snake koristi ptrace nad novopokrenutim procesima sshd i sudo i izdvaja podatke povezane sa autentikacijom lozinkom, pa administrativne akreditive na kompromitovanom serveru može čitati komponenta pod kontrolom operatera.

Šta administratorima trenutno nedostaje

Check Point Research nije direktno video način početnog pristupa. Na jednom serveru aktera pronađen je izloženi direktorijum sa Go ELF binarnim fajlom koji objedinjuje dodatke za izviđanje i skeniranje. Pronađene su i lokalizovane fišing mreže na vijetnamskom, španskom i engleskom jeziku, kao i infrastruktura koja svakodnevno generiše nove domene.

Grupa je povezana sa akterom Earth Berberoka, kojeg je Trend Micro 2022. opisao kao napadača na sajtove za kockanje u Aziji. ESET je zasebno dokumentovao najmanje 65 Windows servera, uglavnom u Brazilu, Tajlandu i Vijetnamu, kompromitovanih u junu 2025. kroz kampanju GhostRedirector i IIS modul Gamshen. Taj modul je menjao odgovor samo za Googlebot, dok su obični posetioci dobijali traženu stranicu.

Pošto nema javnih heševa i putanja zlonamernih Apache modula, prioritet za organizacije je pregled učitanih modula i promena na veb-serverima, zaštita administratorskih naloga i nadzor nad neočekivanim obrnutim proksiranjem, izmenama HTTP zaglavlja i selektivnim odgovorima prema korisničkom agentu.

#cybersecurity#apache#websecurity#malware
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 02.09.2026
Instagram

Apache moduli preusmeravaju brazilske javne sajtove ka klađenju

Otvorite objavu na Instagramu ↗