Взломали сайт правительства не ради данных, а ради SEO. Китайская группа строит сеть из чужой репутации

leer en español

3424
Взломали сайт правительства не ради данных, а ради SEO. Китайская группа строит сеть из чужой репутации

Посетители видели знакомый адрес, но содержимым незаметно управляли совсем другие люди.

image

Когда репутация домена ценится выше содержимого страницы, государственный сайт становится готовым рекламным активом. Китаеязычная группа Gambling Goblin с середины 2025 года взламывает серверы бразильских ведомств и учебных заведений, чтобы продвигать азартные игры в поисковой выдаче. Check Point связала кампанию с группировкой Earth Berberoka со средней или высокой уверенностью.

После проникновения злоумышленники устанавливают самописный модуль Apache. Компонент проверяет адрес запроса, заголовки, источник перехода и IP посетителя, а затем незаметно отдаёт содержимое с подконтрольного сервера под именем настоящего домена. Одновременно модуль снимает ограничения Content Security Policy, поэтому сторонние скрипты свободно запускаются в браузере.

Поддельные страницы копируют Google Play, Microsoft Store и Amazon, но рекламируют онлайн-казино и ставки. Фальшивые рейтинги, отзывы и разметка schema.org придают витринам убедительный вид. Ссылки соединяют десятки скомпрометированных доменов .gov.br в единую сеть, а их накопленная репутация помогает поднимать страницы в результатах поиска и перехватывать трафик.

Среди жертв оказались федеральное министерство, государственное агентство, законодательное собрание, контрольные органы, муниципалитеты и государственная коммунальная компания. Аналогичные страницы на вьетнамском, испанском и английском языках показывают, что схема не ограничена Бразилией. Генераторы ежедневно создают новые домены взамен заблокированных.

Группа использует не только инструменты для поисковой накрутки. На серверах находили загрузчик DownPro, бэкдоры AlphaAgent и oRAT, перехватчик учётных данных и программу перебора паролей SSH. Такой набор позволяет выполнять команды, красть ключи, перемещаться по внутренней сети и скрывать процессы. Прямую раздачу вредоносных приложений пока не наблюдали, хотя инфраструктура уже готова к подмене.

Способ первоначального проникновения установить не удалось. Check Point указывает на устаревшие службы, доступные из интернета, слабые пароли SSH и редко проверяемые модули Apache, но не связывает кампанию с новой уязвимостью. Администраторам рекомендуют обновить внешние сервисы, проверить настройки Apache и SSH, найти неизвестные модули, замаскированные процессы и другие признаки компрометации.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ