Киберпрестъпна група, говореща китайски и известна като Gambling Goblin, е забелязана да инсталира зловредни модули за Apache върху компрометирани уеб сървъри на бразилски правителствени и образователни институции. Чрез тях пренасочва посетителите към контролирани от атакуващите страници, популяризиращи онлайн хазарт и спортни залагания.

Check Point Research съобщи, че проследява кампанията от средата на 2025 г.

Модулите действат като обратен прокси (reverse-proxy) за посетителите към набор от фишинг страници, докато трафикът все още изглежда, че произлиза от легитимнияโดмейн. Заглавните части за сигурност (security headers) на самия сайт биват премахнати, което позволява на инжектирания код да се изпълнява свободно.

Тези страници се представят за доверени магазини за приложения, включително Google Play, Microsoft Store и Amazon, като зад тази фасада пробутват онлайн хазарт и спортни залози.

Според Check Point вероятната цел е мащабна манипулация на SEO (оптимизация за търсачки), при която компрометирани домейни с висока репутация — много от които са бразилски правителствени сайтове — биват свързани в верига за изкуствено повишаване на класирането в търсачките.

През юли ANY.RUN съобщи, че най-малко 20 .gov.br портала на бразилски общини и полицейски сили са били използвани за разпространение на зловреден софтуер в кампания, проследявана под името PhantomEnigma.

„Тези правителствени системи са част от веригата за доставка, а не потвърдени цели на кампанията“, посочи ANY.RUN в доклад от 16 юли.

Компрометираните хостове .gov.br и .jus.br трябва да се третират отделно от инфраструктурата под контрола на киберпрестъпниците, отбелязват от ANY.RUN, тъй като пълното им блокиране би прекъснало достъпа до държавни ресурси.

Бразилия започна да лицензира залаганията с фиксирани коефициенти от 1 януари 2025 г. по силата на Закон 14.790/2023 и упълномощи операторите да оперират върху домейни .bet.br, издавани чрез Registro.br.

Check Point не уточнява дали хазартните сайтове, популяризирани чрез компрометираните сървъри, притежават такова разрешително.

След като получат достъп до хост, атакуващите внедряват следните инструменти:

  • oRAT – троянски кон за отдалечен достъп (RAT)
  • Инструмент за кражба на идентификационни данни, базиран на 3snake
  • Агент за разузнаване, базиран на плъгини

Публичната версия на 3snake прикачва ptrace към новосъздадени sshd и sudo процеси и извлича низове, свързани с автентификация чрез парола. Документацията му посочва, че инструментът е предназначен за сървъри с root достъп.

На 2 септември 2026 г. The Hacker News прегледа изходния код на 3snake в GitHub и потвърди и двете констатации. По този начин идентификационните данни, използвани за администриране на компрометиран сървър, се прихващат от компонент, контролиран от операторите.

От Check Point заявиха, че не са наблюдавали пряко как злонамереният субект получава първоначален достъп. Открита публична директория на един от сървърите на атакуващия е съдържала ELF бинарен файл, написан на Go, който обединява плъгини за сканиране и разузнаване.

Публикуваните до момента материали не съдържат брой компрометирани сървъри, нито имена на модули, пътища или хешове, които да позволят на администраторите да проверят модулите, заредени в техните Apache екземпляри.

Идентифицирани са и паралелни фишинг мрежи, локализирани на виетнамски, испански и английски език, както и инфраструктура, която генерира нови домейни ежедневно. Тъй като страниците вече имитират дестинации за изтегляне на приложения, от Check Point отбелязват, че операторите са „на една крачка от това да инжектират зловреден код директно към жертвите“.

В публикуваното резюме не се споменават засегнати организации и не се посочва дали компрометираните сървъри са били почистени.

Check Point свързва тази група с Earth Berberoka — злонамерен субект, документиран от Trend Micro през 2022 г., който се насочваше към хазартни уебсайтове в Азия с фамилии зловреден софтуер, исторически приписвани на китайскоговорещи автори на заплахи.

Xnote, бекдор за Linux, свързан с групата, беше докладван през март по време на атаки срещу критична инфраструктура в Азия.

oRAT, един от Linux инструментите в този арсенал, беше документиран от Trend Micro през април 2022 г. като зловреден софтуер на Earth Berberoka, като образците за Windows и macOS бяха маркирани като версия 0.5.1. На 2 септември 2026 г. The Hacker News потвърди този произход спрямо изследването на Trend Micro.

ESET документира най-малко 65 Windows сървъра, главно в Бразилия, Тайланд и Виетнам, компрометирани през юни 2025 г. от GhostRedirector — субект, оценен със средна степен на увереност като свързан с Китай, който е инсталирал зловреден модул за Internet Information Services (IIS), наречен Gamshen.

„GhostRedirector е разработил зловреден IIS модул, Gamshen, който може да извършва SEO измами; вярваме, че целта му е изкуствено да популяризира различни хазартни уебсайтове“, съобщиха от ESET.

Gamshen променя отговора на сървъра само когато заявката идва от Googlebot, оставяйки обикновените посетители със страницата, която са поискали.

Palo Alto Networks Unit 42 документира същата техника с обратен прокси върху IIS сървъри през септември 2025 г.

През юли 2025 г. Hunt.io съобщи, че е открила над 630 000 URL адреса, генерирани на отвлечени субдомейни gov.br, които сервират съдържание с пренаситени ключови думи към Googlebot, докато пренасочват реалните потребители към сайтове за залагания.

Компанията редактира определени индикатори в координация с бразилския екип за реагиране при инциденти с компютърната сигурност (CTIR), докато разследването продължаваше.