恶意Apache模块劫持巴西政府网站流量以推送博彩页面

「赌博哥布林」(Gambling Goblin)在巴西公共部门服务器上安装恶意Apache模块,将访问者反向代理至博彩页面。

The Hacker News The Hacker News
恶意软件网络犯罪开源安全钓鱼攻击远程代码执行

据观察,一个名为赌博哥布林(Gambling Goblin)的华语网络犯罪团伙,已在遭入侵的巴西政府及教育机构运营的Web服务器上安装恶意Apache模块,并利用这些模块将访问者引流至攻击者控制的推广在线博彩及体育博彩的页面。

Check Point研究团队表示,自2025年中以来,他们一直在追踪此次攻击活动。

这些模块会将访问者反向代理至一组钓鱼页面,同时流量仍显示来自合法域名。网站自身的安全标头被剥离,使得注入的内容可自由运行。

这些页面伪装成Google Play、微软应用商店及亚马逊等可信应用商店,在其伪装背后推广在线博彩及体育博彩。

Check Point表示,此次攻击的可能目标是大规模操纵搜索引擎优化(SEO),利用遭入侵的高信誉域名(其中许多为巴西政府网站)串联起来提升搜索排名。

ANY.RUN在7月报告称,属于巴西市政当局及警方的至少20个.gov.br门户已被用于在其追踪的名为幻影谜案(PhantomEnigma)的攻击活动中分发恶意软件。

ANY.RUN在16年7月发布的一份报告中表示:「这些政府系统是攻击交付链的一部分,并非已确认的攻击目标。」

ANY.RUN表示,遭入侵的.gov.br及.jus.br主机应与攻击者控制的基础设施分开处理,因为广泛屏蔽这些主机将扰乱对政府资源的访问。

巴西于1年2025月开始根据14号法律(790/2023)对固定赔率博彩发放许可,并授权运营商通过巴西域名注册局Registro.br颁发的.bet.br域名开展业务。

Check Point未说明通过遭入侵服务器推广的博彩网站是否持有上述许可。

一旦入侵主机,Check Point表示该团伙会部署以下工具:

3snake的公开版本会将ptrace附加到新生成的sshd及sudo进程,并提取与基于密码的认证相关的字符串。其文档表明该工具针对已获取root权限的服务器。

The Hacker News于2年2026月审查了GitHub上的3snake源代码,并确认了上述两点。因此,用于管理遭入侵服务器的凭证会被攻击者控制的组件读取。

Check Point表示,他们未直接观察到该团伙如何获取初始访问权限。攻击者某台服务器上的一个暴露的开放目录中,存放着一个用Go编写的ELF二进制文件,其中捆绑了侦察及扫描插件。

目前发布的材料中未包含遭入侵服务器的数量,也未提供可让管理员检查其Apache实例中加载的模块的文件名、路径或哈希值。

研究人员还发现了分别针对越南语、西班牙语及英语的并行钓鱼网络,以及每日生成新域名的基础设施。由于这些页面已模仿应用下载目的地,Check Point表示,攻击者「距离直接向受害者推送恶意软件仅一步之遥」。

发布的摘要未提及任何受影响的组织,也未说明遭入侵的服务器是否已被清理。

Check Point将该团伙与Earth Berberoka关联,Trend Micro在2022年记录了该攻击者,其利用历史上被归因于华语群体的恶意软件家族,针对亚洲各地的博彩网站。

与该团伙关联的Linux后门Xnote,于3月在针对亚洲关键基础设施的攻击中被报告。

该武器库中的Linux工具之一oRAT,被Trend Micro于2022年4月记录为Earth Berberoka恶意软件,其Windows及macOS样本均被标记为0.5.1版本。The Hacker News于2年2026月确认了该溯源信息,与Trend Micro的研究结果一致。

ESET记录了至少65台Windows服务器,主要位于巴西、泰国及越南,这些服务器于2025年6月被GhostRedirector入侵,ESET以中等置信度评估该攻击者与中国关联,其安装了名为Gamshen的原生Internet Information Services(IIS)模块。

ESET表示:「GhostRedirector开发了一款可实施SEO欺诈的恶意原生IIS模块Gamshen;我们认为其目的是人为推广各类博彩网站。」

Gamshen仅在请求来自Googlebot时修改服务器响应,普通访问者仍能看到他们请求的页面。

Palo Alto Networks的42部门于2025年9月在IIS服务器上记录了相同的反向代理技术

Hunt.io于2025年7月表示,其发现了在遭入侵的gov.br子域上生成的超过630、000个URL,这些URL向Googlebot提供充斥关键词的政府风格页面,同时将真实用户重定向至博彩网站。

在调查仍在进行期间,该公司与巴西政府事件响应团队CTIR协调,编辑了部分指标。

Hunt.io表示:「目标并非入侵系统,而是控制可见性。」

Found this article interesting? Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.