Когда репутация домена ценится выше содержимого страницы, государственный сайт становится готовым рекламным активом. Китаеязычная группа Gambling Goblin с середины 2025 года взламывает серверы бразильских ведомств и учебных заведений, чтобы продвигать азартные игры в поисковой выдаче. Check Point связала кампанию с группировкой Earth Berberoka со средней или высокой уверенностью.
После проникновения злоумышленники устанавливают самописный модуль Apache. Компонент проверяет адрес запроса, заголовки, источник перехода и IP посетителя, а затем незаметно отдаёт содержимое с подконтрольного сервера под именем настоящего домена. Одновременно модуль снимает ограничения Content Security Policy, поэтому сторонние скрипты свободно запускаются в браузере.
Поддельные страницы копируют Google Play, Microsoft Store и Amazon, но рекламируют онлайн-казино и ставки. Фальшивые рейтинги, отзывы и разметка schema.org придают витринам убедительный вид. Ссылки соединяют десятки скомпрометированных доменов .gov.br в единую сеть, а их накопленная репутация помогает поднимать страницы в результатах поиска и перехватывать трафик.
Среди жертв оказались федеральное министерство, государственное агентство, законодательное собрание, контрольные органы, муниципалитеты и государственная коммунальная компания. Аналогичные страницы на вьетнамском, испанском и английском языках показывают, что схема не ограничена Бразилией. Генераторы ежедневно создают новые домены взамен заблокированных.
Группа использует не только инструменты для поисковой накрутки. На серверах находили загрузчик DownPro, бэкдоры AlphaAgent и oRAT, перехватчик учётных данных и программу перебора паролей SSH. Такой набор позволяет выполнять команды, красть ключи, перемещаться по внутренней сети и скрывать процессы. Прямую раздачу вредоносных приложений пока не наблюдали, хотя инфраструктура уже готова к подмене.
Способ первоначального проникновения установить не удалось. Check Point указывает на устаревшие службы, доступные из интернета, слабые пароли SSH и редко проверяемые модули Apache, но не связывает кампанию с новой уязвимостью. Администраторам рекомендуют обновить внешние сервисы, проверить настройки Apache и SSH, найти неизвестные модули, замаскированные процессы и другие признаки компрометации.
