Gambling Goblin захватывает Linux-серверы Бразилии для SEO-фишинга

С середины 2025 года китайскоязычный кластер киберкриминала Gambling Goblin атакует государственные, образовательные и коммерческие организации Бразилии. По оценкам исследователей, группа связана с Earth Berberoka, злоумышленником, которого исторически связывают с онлайн-азартными играми в Азии.

Операторы используют скомпрометированные веб-серверы Linux для манипуляций с SEO и фишинга. В атаках задействованы доверенные бразильские домены, включая многочисленные сайты в зоне .gov.br.

Вредоносный модуль для Apache

Атакующие применяют установщик на базе Bash. Он определяет дистрибутив Linux, устанавливает пакеты для разработки Apache, загружает исходный код opsproxy.c и компилирует его локально с помощью утилиты apxs от Apache.

Полученный вредоносный модуль настраивается как обратный прокси. Он сопоставляет выбранные пути URL, значения referer или строки User-Agent, после чего перенаправляет запросы на инфраструктуру, контролируемую атакующими. Модуль также может внедрять в HTTP-ответы контент, полученный удаленно.

После сборки исходные файлы и артефакты компиляции удаляются. Временные метки модуля изменяются, чтобы он выглядел как легитимный компонент Apache. Для внедряемого контента модуль отключает или обходит стандартные механизмы защиты заголовков. Это позволяет проводить маскированный фишинг и размещать SEO-контент.

Фишинговые страницы под видом магазинов приложений

Инфраструктура фишинга имитирует страницы дистрибуции приложений Google Play, Microsoft Store и Amazon на бразильском португальском языке. Для продвижения азартных игр и спортивных ставок операторы используют:

  • сфабрикованные рейтинги и отзывы;
  • структурированные метаданные;
  • контент, ориентированный на поисковые системы.

Ссылки и содержимое страниц размещаются на скомпрометированных доменах бразильских государственных и коммерческих организаций. Это позволяет операторам использовать репутацию таких ресурсов и их позиции в поисковой выдаче.

Связанные сети на вьетнамском, испанском и английском языках, а также автоматическое ежедневное генерирование доменов указывают на подготовку операции к международному масштабированию.

Инструменты для Linux

Gambling Goblin использует обширный набор инструментов для Linux. DownPro, загрузчик на языке Go, получает дополнительные полезные нагрузки. Он может установить ChUser в качестве бэкдора с флагом setuid-root или развернуть PasswordHarvester, стилер учетных данных на базе 3snake.

PasswordHarvester отслеживает процессы, связанные с аутентификацией, и применяет ptrace для перехвата данных учетных записей. Полученная информация выводится с использованием шифрования RC4 и кодирования Base64.

AlphaAgent и oRAT обеспечивают зашифрованное управление, доступ к оболочке, передачу файлов, интерактивные терминалы, туннелирование SOCKS5, ретрансляцию, разведку и возможности перемещения внутри компании.

Инструменты используют маскировку процессов, демонизацию, зашифрованную конфигурацию, отключенную проверку сертификатов и туннелирование DNS. Они также поддерживают опциональные функции руткита или сокрытия в /proc.

oRAT дополнительно поддерживает встроенные SSH и SFTP, закрепление через systemd, пользовательские службы или cron, а также отключение SELinux.

Разведка и подбор учетных данных

Инструменты разведки инвентаризируют веб-серверы, виртуальные хосты, открытые порты, активность SSH, учетные данные, сетевые шары, развертывания Docker и соседние системы.

Отдельный инструмент подбора учетных данных по SSH проверяет предоставленные комбинации имени пользователя и пароля.

Риск перенастройки инфраструктуры

Сейчас цели кампании сосредоточены на мошенничестве, связанном с поиском азартных игр. При этом инфраструктура, тематически связанная с загрузкой приложений, может быть перенастроена для прямой доставки вредоносного ПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: