Бразилски правителствени уебсайтове са били тихомълком превърнати във врати към фишинг страници, хоствани на доверени публични домейни. Вместо да изпращат жертвите към очевидни измамни сайтове, атакуващите използват компрометирани уеб сървъри, за да направят измамното съдържание да изглежда легитимно от самото начало.
Кампанията е насочена към бразилски правителствени и образователни организации от средата на 2025 г. След получаване на достъп, киберпрестъпниците внедряват инструментариум за Linux и използват отвлечените сайтове за популяризиране на страници за хазарт, маскирани като услуги за изтегляне на приложения.
Изследователите от Check Point са идентифицирали тази активност като дело на Gambling Goblin — киберпрестъпна група, говореща китайски език, свързана със средна до висока степен на увереност с Earth Berberoka.
В доклад, споделен с Cyber Security News (CSN), Check Point посочва, че разкритието сигнализира за рязка промяна — от предимно местната заплаха от банкови троянци в Бразилия към чуждестранна група, използваща доверието в публичния сектор.
Доверените домейни могат да класират зловредните страници по-високо в резултатите от търсенето, да насочват посетителите към фалшиви магазини и да карат измамата да изглежда официална. Изследователите откриха и подобни шаблони на виетнамски, испански и английски език, което подсказва за операция, планирана за разрастване.
Основният инструмент на атакуващите е персонализиран Apache модул, компилиран директно върху заразения сървър. Bash инсталационен скрипт проверява операционната система, инсталира необходимите Apache пакети за разработка, извлича C изходния код и използва собствените инструменти на Apache, за да компилира и активира модула.
За да се избегне задействането на тревога, инсталаторът премахва изходните и компилираните файлове след внедряване. След това той променя времевите печати (timestamps) на зловредния споделен обект (.so) и конфигурационните файлове, за да изглеждат като обикновени компоненти на Apache. Това прави разкриването на пробива при бърз преглед на сървъра много по-малко вероятно.
Един от модулите следи за избрани пътища на заявки и тихомълком ги пренасочва към инфраструктурата на атакуващия. Посетителите остават на автентичен правителствен домейн, но получават отдалечено фишинг съдържание. Модулът също така премахва ограниченията за сигурност на съдържанието (Content Security Policy) в браузъра, позволявайки зареждането на инжектиран код и външни ресурси.
Втори модул може да инспектира пътя, реферела, детайлите за браузъра и адреса на клиента, преди да реши какво съдържание да покаже.
Той може да вмъква отдалечени материали в отговора на уеб сървъра, с което оказва възможност за селективно прикриване (cloaking) и манипулиране на резултатите от търсенето. Подобна злоупотреба с официални домейни се среща и в други фишинг кампании, при които репутацията на домейна помага на престъпните страници да изглеждат безопасни.
Наблюдаваните в тази кампания страници имитират магазини за приложения като Google Play, Microsoft Store и Amazon. Фалшифицираните рейтинги и данни ги правят да изглеждат убедително, докато реалният бизнес модел изглежда е рекламиране на хазартни платформи.
Инструментариум, създаден за широк обхват и прикриване
Изследователите не са успели да наблюдават пряко първоначалния пробив, но са разкрили скенер, наречен cam-agent, в открита инфраструктура. Той използва разузнавателни инструменти за картиране на системи с достъп до интернет, с цел идентифициране на доверени уеб ресурси, подходящи за злоупотреба.
След като проникнат в системата, злонамерените субекти могат да използват DownPro за изтегляне на допълнителен зловреден код, включително задна вратичка (backdoor) ChUser, инструмент за прихващане на пароли, AlphaAgent, oRAT и помощна програма за тестване на SSH идентификационни данни.
Няколко от инструментите използват маскировка, криптиране и разархивиране само в оперативната памет, повтаряйки тактики, наблюдавани при Linux RAT атаки срещу софтуерни разработчици.
AlphaAgent може да изпълнява команди, да мести файлове, да създава тунели, да събира SSH ключове и история на терминала, както и да се укрива под имената на системни услуги. oRAT може да осигурява трайно присъствие (persistence) чрез услуга, маскирана като легитимен защитен стенов компонент.
Тези функции поддържат кражбата на идентификационни данни, страничното придвижване в мрежите и дългосрочния достъп. Инфраструктурата на атакуващите също така генерира нови домейни ежедневно, за да замества блокираните адреси.
Докладът свързва използваните инструменти, артефактите на китайски език, фокуса върху хазарта и поведението с имитиращи домейни с групата Earth Berberoka. Специалистите, проследяващи тези модели, могат да ги сравнят с кампаниите за разпространение на зловреден софтуер през правителствени сайтове и фишинг клониране на уебсайтове чрез изкуствен интелект.
Администраторите в публичния сектор и образованието трябва спешно да инсталират корекции за сигурност на уязвимите си публични услуги, да прегледат инсталираните Apache модули и промени по конфигурацията, както и да одитират SSH достъпа за слаби пароли или необичайни опити за вход.
Необходимо е да се разследват непознати библиотеки, променени времеви печати, правила за проксиране и маскирани процеси. Системните администратори трябва да сравнят заредените модули с официалните стандарти за сигурност и да потвърдят, че всяко правило за обратно прокси обслужва легитимно приложение.
Екипите за сигурност трябва да запазят дневниците (logs) преди почистването, да заменят всички компрометирани пароли и да проверят съседните системи в мрежата за наличие на свързани зловредни инструменти.
Въпреки че настоящата кампания е фокусирана главно върху измами при търсенето и трафик към хазартни сайтове, фалшивите страници за приложения лесно биха могли да доставят зловреден софтуер.
Организациите трябва да възприемат доверените домейни като потенциални жертви, а не като автоматично доказателство за безопасност, и да осигурят съответния мониторинг на публичните си сървъри.
Индикатори за компрометиране (IoCs):
Забележка: IP адресите и домейните са умишлено деактивирани (напр. [.]), за да се предотврати случайно отваряне. Активирайте ги отново само в контролирани платформи за киберразузнаване като MISP, VirusTotal или вашата SIEM система.