Китайскоязычная группировка взламывает правительственные сайты Бразилии для продвижения азартных игр

APT

С середины 2025 года бразильские государственные и образовательные учреждения подвергаются атакам со стороны новой китаеязычной хакерской группы. Злоумышленники взламывают веб-серверы и незаметно превращают их в площадки для распространения мошеннического контента. Посетители таких сайтов вместо привычной информации видят поддельные страницы магазинов приложений, за которыми скрывается реклама онлайн-казино и ставок на спорт. Для Бразилии подобная активность нехарактерна: исторически страна сталкивалась с банковскими троянами местного производства, тогда как здесь действует иностранный оператор с хорошо оснащенным инструментарием.

Описание

Механика атаки выглядит следующим образом. Сначала хакеры получают контроль над уязвимым сервером, после чего устанавливают на него специальный программный модуль. Этот модуль действует как скрытый посредник: он перехватывает запросы пользователей к определенным разделам сайта и перенаправляет их на мошеннические ресурсы, контролируемые операторами. При этом в браузере посетителя сохраняется адрес легитимного домена, что создает полную иллюзию подлинности. Дополнительно модуль отключает встроенные в браузер политики безопасности, чтобы код с мошеннических страниц мог свободно выполняться. По сути, доверенный сайт превращается в прикрытие для атакующей инфраструктуры.

В отчете Check Point Research говорится, что атаки ведутся как минимум с середины 2025 года, а сама группа получила название Gambling Goblin. Аналитики связывают ее с ранее известным кластером Earth Berberoka, который с 2022 года атаковал сайты азартных игр в Азии. Судя по всему, теперь этот оператор решил расширить географию и выбрал Бразилию, где активно растет рынок онлайн-ставок и велика доля пользователей, привыкших устанавливать приложения на мобильные устройства.

В ходе расследования специалисты обнаружили, что мошеннические страницы тщательно имитируют популярные магазины приложений - Google Play, Microsoft Store и Amazon. На них размещены вымышленные рейтинги, количество загрузок и отзывы, чтобы ввести в заблуждение и пользователей, и поисковые системы. За этим фасадом скрывается контент, продвигающий азартные игры и ставки на спорт. Чтобы привлечь трафик, злоумышленники выстраивают целые цепочки скомпрометированных сайтов с высокой репутацией. Среди них оказались ресурсы федеральных министерств, региональных законодательных собраний, судов, муниципалитетов, а также местных новостных порталов и коммерческих организаций. Особую роль играют государственные домены: их высокий авторитет помогает поднимать мошеннические страницы в поисковой выдаче, злоупотребляя доверием пользователей и поисковиков к правительственным сайтам.

Масштаб операции выходит далеко за пределы Бразилии. По наблюдениям аналитиков, существуют параллельные мошеннические сети, локализованные для Вьетнама, Испании и других стран, а также инфраструктура для автоматической генерации новых доменов практически ежедневно. Это говорит о том, что схема рассчитана на масштабирование и экспорт в различные регионы мира. Вьетнамские, испанские и англоязычные версии мошеннических страниц уже обнаружены, они выполнены по тому же шаблону, что и бразильские, что подтверждает единое происхождение.

В арсенале группы имеется целый набор собственных вредоносных программ, написанных ее участниками. Среди них - загрузчик для доставки дополнительного инструментария, несколько программ скрытого доступа, похититель паролей и утилита для подбора паролей к серверам. Все эти компоненты ориентированы на операционные системы Linux и тщательно защищены от анализа. Они маскируются под легитимные системные службы, такие как фоновые процессы ядра или сетевые демоны. Некоторые образцы способны прятать собственный процесс от стандартных средств администрирования, а также скрывать следы в журналах. В коде встречаются комментарии на китайском языке, что является дополнительным подтверждением происхождения операторов.

Особую опасность представляет то, что инфраструктура группы находится всего в одном шаге от прямой доставки вредоносных программ. Поскольку созданные мошеннические страницы полностью имитируют магазины приложений, операторам достаточно изменить конфигурацию, чтобы вместо фиктивных кнопок загрузки начать распространять настоящие вредоносные файлы. Такая возможность превращает текущую кампанию по манипулированию поисковой выдачей в потенциальный вектор для масштабного заражения устройств пользователей. Учитывая, что жертвами становятся посетители государственных сайтов, потенциальный ущерб может быть очень широким.

Для защиты от подобных угроз организациям, особенно в государственном секторе, необходимо предпринять ряд мер. Прежде всего следует регулярно обновлять все компоненты веб-серверов и закрывать известные уязвимости. Администраторам стоит проверять конфигурацию серверов на наличие посторонних модулей и следов подмены файлов. Особое внимание нужно уделять надежности паролей для удаленного доступа и использовать двухфакторную аутентификацию. Также рекомендуется проводить периодический аудит безопасности публичных сайтов и анализировать журналы на предмет необычной активности.

Обнаруженная кампания представляет собой пример промышленного злоупотребления репутацией доверенных интернет-ресурсов. Вместо единичных взломов группа построила конвейер по захвату правительственных доменов и их использованию для обмана поисковых систем и пользователей. Никаких сложных уязвимостей для этого не требуется - достаточно необновленных сервисов, слабых паролей и невнимательности администраторов. Ожидается, что активность злоумышленников будет нарастать, а их методы - совершенствоваться. Бразилия стала первой крупной целью за пределами Азии, но, судя по обнаруженным многоязычным версиям, далеко не последней.

Индикаторы компрометации

Комментарии: 0