Gambling Goblin захватывает Linux-серверы Бразилии для SEO-фишинга
С середины 2025 года китайскоязычный кластер киберкриминала Gambling Goblin атакует государственные, образовательные и коммерческие организации Бразилии. По оценкам исследователей, группа связана с Earth Berberoka, злоумышленником, которого исторически связывают с онлайн-азартными играми в Азии.
Операторы используют скомпрометированные веб-серверы Linux для манипуляций с SEO и фишинга. В атаках задействованы доверенные бразильские домены, включая многочисленные сайты в зоне .gov.br.
Вредоносный модуль для Apache
Атакующие применяют установщик на базе Bash. Он определяет дистрибутив Linux, устанавливает пакеты для разработки Apache, загружает исходный код opsproxy.c и компилирует его локально с помощью утилиты apxs от Apache.
Полученный вредоносный модуль настраивается как обратный прокси. Он сопоставляет выбранные пути URL, значения referer или строки User-Agent, после чего перенаправляет запросы на инфраструктуру, контролируемую атакующими. Модуль также может внедрять в HTTP-ответы контент, полученный удаленно.
После сборки исходные файлы и артефакты компиляции удаляются. Временные метки модуля изменяются, чтобы он выглядел как легитимный компонент Apache. Для внедряемого контента модуль отключает или обходит стандартные механизмы защиты заголовков. Это позволяет проводить маскированный фишинг и размещать SEO-контент.
Фишинговые страницы под видом магазинов приложений
Инфраструктура фишинга имитирует страницы дистрибуции приложений Google Play, Microsoft Store и Amazon на бразильском португальском языке. Для продвижения азартных игр и спортивных ставок операторы используют:
- сфабрикованные рейтинги и отзывы;
- структурированные метаданные;
- контент, ориентированный на поисковые системы.
Ссылки и содержимое страниц размещаются на скомпрометированных доменах бразильских государственных и коммерческих организаций. Это позволяет операторам использовать репутацию таких ресурсов и их позиции в поисковой выдаче.
Связанные сети на вьетнамском, испанском и английском языках, а также автоматическое ежедневное генерирование доменов указывают на подготовку операции к международному масштабированию.
Инструменты для Linux
Gambling Goblin использует обширный набор инструментов для Linux. DownPro, загрузчик на языке Go, получает дополнительные полезные нагрузки. Он может установить ChUser в качестве бэкдора с флагом setuid-root или развернуть PasswordHarvester, стилер учетных данных на базе 3snake.
PasswordHarvester отслеживает процессы, связанные с аутентификацией, и применяет ptrace для перехвата данных учетных записей. Полученная информация выводится с использованием шифрования RC4 и кодирования Base64.
AlphaAgent и oRAT обеспечивают зашифрованное управление, доступ к оболочке, передачу файлов, интерактивные терминалы, туннелирование SOCKS5, ретрансляцию, разведку и возможности перемещения внутри компании.
Инструменты используют маскировку процессов, демонизацию, зашифрованную конфигурацию, отключенную проверку сертификатов и туннелирование DNS. Они также поддерживают опциональные функции руткита или сокрытия в /proc.
oRAT дополнительно поддерживает встроенные SSH и SFTP, закрепление через systemd, пользовательские службы или cron, а также отключение SELinux.
Разведка и подбор учетных данных
Инструменты разведки инвентаризируют веб-серверы, виртуальные хосты, открытые порты, активность SSH, учетные данные, сетевые шары, развертывания Docker и соседние системы.
Отдельный инструмент подбора учетных данных по SSH проверяет предоставленные комбинации имени пользователя и пароля.
Риск перенастройки инфраструктуры
Сейчас цели кампании сосредоточены на мошенничестве, связанном с поиском азартных игр. При этом инфраструктура, тематически связанная с загрузкой приложений, может быть перенастроена для прямой доставки вредоносного ПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



