Gambling Goblin kampányok Brazil kormányzati oldalakon

Editors' Pick

A Check Point Research 2025 közepe óta követi a Gambling Goblin nevű, kínai nyelvű kiberbűnözői csoportot, amely főként brazil kormányzati és oktatási szervezetek Linux webszervereit kompromittálja. A csoport kapcsolatba hozható a korábban ázsiai szerencsejáték-oldalakat támadó Earth Berberokával. A kezdeti behatolás módját nem sikerült bizonyítani, de a támadók automatizált felderítő infrastruktúrát használnak többek között Nuclei, Naabu, httpx és Subfinder modulokkal. 

A kompromittált szerverekre rosszindulatú Apache-modulokat telepítenek. Ezek bizonyos URL-útvonalaknál észrevétlenül reverse proxyként működnek, így a látogató támadói tartalmat kap, miközben a böngészőben továbbra is a legitim – gyakran .gov.br – domain látható. A modulok a Content-Security-Policy fejléceket is eltávolítják vagy fellazítják, hogy az injektált JavaScript akadálytalanul fusson. Több tucat valódi brazil kormányzati oldal szolgált így hamis Google Play/Microsoft Store jellegű oldalakat, amelyek valójában online szerencsejátékot és sportfogadást népszerűsítettek. A megbízható állami domaineket elsősorban SEO-manipulációra használják: azok jó keresőmotoros reputációjával emelik előre a támadók tartalmát. 

A szervereken jóval komolyabb támadóeszközök is megjelentek, DownPro downloader, AlphaAgent és oRAT backdoor, 3snake-alapú credential stealer, SSH brute-forcer és felderítő eszközök. Az AlphaAgent távoli shellt, fájlkezelést, SOCKS5/Ligolo-alapú pivotálást és DNS-en vagy gRPC/HTTPS-en működő C2-t biztosít, miközben legitim Linux-folyamatoknak álcázza magát. Egy újabb változat már szerveroldali AI-orchestrator által generált ai_plugin_*.shscriptek végrehajtására utaló funkciót is tartalmaz. 

A kampány nem korlátozódik Brazíliára, vietnámi, spanyol és angol nyelvű infrastruktúrát, valamint naponta új domaineket előállító rendszereket is találtak. Jelenleg főként SEO- és gambling fraud látható, de a hamis alkalmazásletöltő oldalak infrastruktúrája kis módosítással közvetlen malware-terjesztésre is átállítható. 

FORRÁS