Gambling Goblin transforma servidores públicos brasileiros em infraestrutura para phishing e fraude

Infraestrutura pública brasileira comprometida é usada em campanha de phishing Gambling Goblin

Uma campanha de cibercrime ligada a um grupo de língua chinesa está transformando servidores de órgãos públicos e instituições de ensino brasileiras em parte de uma infraestrutura clandestina de phishing, apostas e manipulação de resultados de busca. A operação, rastreada como Gambling Goblin, mostra que comprometer um site público pode produzir riscos muito além da indisponibilidade ou alteração de páginas.

Servidores legítimos passam a trabalhar para os criminosos

A Check Point Research acompanha desde meados de 2025 uma campanha contra organizações brasileiras, principalmente governos e instituições de ensino. A investigação atribui a atividade, com confiança de média a alta, ao Gambling Goblin, cluster de cibercrime de língua chinesa relacionado ao Earth Berberoka, grupo anteriormente observado em operações contra o setor de apostas na Ásia.

Reportagem publicada pela Dark Reading em 8 de setembro acrescenta que aproximadamente 30 servidores brasileiros teriam sido comprometidos, grande parte pertencente a governos locais e organizações educacionais. Há também empresas entre as vítimas identificadas. O número não deve ser interpretado como dimensão definitiva da campanha, porque os próprios pesquisadores afirmam que a extensão total do comprometimento ainda é desconhecida.

O aspecto mais relevante está na finalidade dada aos servidores. Em vez de simplesmente derrubar os sites ou exibir mensagens de invasão, os criminosos utilizam a reputação dos domínios comprometidos para criar uma rede de proxies reversos e apresentar conteúdo controlado pelo atacante como se estivesse sendo entregue pela infraestrutura legítima.

Um módulo Apache transforma o domínio confiável em proxy

Depois do comprometimento, o grupo instala módulos Apache desenvolvidos para interceptar determinadas requisições. Quando uma URL corresponde aos padrões configurados pelos atacantes, o módulo reescreve a solicitação e encaminha o visitante silenciosamente para servidores controlados pelo grupo.

Para quem acessa a página, entretanto, o endereço continua associado ao domínio legítimo comprometido. Essa combinação é especialmente perigosa: o atacante não precisa convencer a vítima a confiar em um domínio recém-criado e desconhecido, porque passa a explorar a reputação digital de uma instituição real.

A Check Point identificou páginas que imitam destinos conhecidos, incluindo Google Play, Microsoft Store e Amazon, enquanto promovem apostas e jogos on-line. A infraestrutura também encadeia domínios de alta reputação para manipular mecanismos de busca e elevar artificialmente a visibilidade do conteúdo fraudulento.

Por que isso importa?
Reputação de domínio deixa de ser sinônimo de conteúdo confiável. Um endereço pertencente a uma instituição conhecida pode continuar correto enquanto parte do conteúdo entregue ao visitante é controlada por criminosos.

Notícias relacionadas

O arsenal Linux vai muito além de phishing

A operação utiliza um conjunto amplo de ferramentas Linux. Entre os componentes documentados estão o downloader DownPro, backdoors como AlphaAgent e oRAT, um ladrão de credenciais baseado no 3snake, ferramentas de força bruta contra SSH e agentes de reconhecimento. Utilitários ofensivos conhecidos, como netcat, fscan e pwnkit, também aparecem na cadeia.

Grande parte do código analisado possui camadas de empacotamento, virtualização e ofuscação destinadas a dificultar análise e detecção. Artefatos e comentários em chinês, juntamente com sobreposições de malware e infraestrutura, sustentam a avaliação da Check Point sobre a ligação do Gambling Goblin com o Earth Berberoka.

Os pesquisadores não observaram diretamente o vetor inicial de acesso. Ainda assim, encontraram ferramentas de reconhecimento e varredura voltadas a alvos expostos à Internet. Na conclusão da pesquisa, a Check Point chama atenção para serviços sem correção, credenciais SSH fracas e pouca visibilidade sobre módulos Apache como condições que podem manter esse tipo de operação viável.

O risco não termina no servidor Web

Tratar o episódio apenas como hospedagem indevida de páginas de apostas reduziria a gravidade do problema. Uma vez que o criminoso possui execução e persistência no servidor, pode buscar credenciais, mapear relações de confiança e investigar caminhos para outros segmentos da rede.

A Dark Reading destaca justamente essa incerteza: não está claro quanto os servidores Web comprometidos estão isolados das demais redes governamentais. Em ambientes menores, especialmente administrações municipais com equipes de TI reduzidas, reutilização de credenciais, segmentação insuficiente e administração compartilhada podem ampliar significativamente o impacto de um único comprometimento.

A própria infraestrutura criada pelo Gambling Goblin também pode mudar de finalidade. Segundo a Check Point, as páginas já imitam destinos de download de aplicativos. Tecnicamente, a estrutura está a uma mudança de configuração de começar a entregar malware diretamente aos visitantes.

Uma operação brasileira com capacidade de expansão internacional

A campanha não parece limitada ao Brasil. A investigação encontrou redes paralelas com páginas em vietnamita, espanhol e inglês, além de mecanismos capazes de gerar novos domínios diariamente. Isso sugere um modelo operacional preparado para rotação de infraestrutura e adaptação a diferentes mercados.

No Brasil, o uso de domínios públicos acrescenta uma vantagem particular: sites governamentais possuem histórico, autoridade e reputação em mecanismos de busca. O criminoso passa, portanto, a explorar não apenas capacidade computacional, mas um ativo intangível acumulado durante anos — a confiança atribuída ao domínio.

Como reduzir a exposição

A resposta começa pela superfície exposta à Internet. Servidores Web precisam receber correções dentro de prazos compatíveis com sua criticidade, enquanto acessos administrativos e SSH devem utilizar autenticação forte, restrições de origem, mínimo privilégio e monitoramento de tentativas anômalas.

Em servidores Apache, a defesa deve incluir inventário e verificação de módulos carregados, comparação com configurações aprovadas e investigação de alterações inesperadas em arquivos, processos e regras de proxy. EDR ou proteção equivalente para workloads Linux pode ampliar a capacidade de identificar persistência, ferramentas ofensivas, processos mascarados e conexões incomuns.

Também é importante monitorar tráfego de saída. Um servidor institucional cuja função é publicar conteúdo não deveria estabelecer livremente conexões com destinos desconhecidos. Filtragem de egress, DNS monitoring, telemetria de proxy e análise de comportamento podem revelar o momento em que um host legítimo começa a atuar como intermediário para infraestrutura criminosa.

Por fim, a segmentação precisa impedir que o comprometimento do servidor Web se transforme automaticamente em acesso ao restante do ambiente. Credenciais administrativas não devem ser reutilizadas, contas de serviço precisam ser revisadas e os servidores expostos devem operar com caminhos mínimos para sistemas internos.

O ativo explorado é a confiança

O Gambling Goblin evidencia uma mudança importante na economia do cibercrime. O servidor comprometido não é valioso apenas pelo processamento, pelos dados armazenados ou pela possibilidade de extorsão. Seu domínio, sua posição nos mecanismos de busca e a confiança que usuários depositam na instituição também podem ser monetizados.

Para organizações públicas e privadas, a consequência é direta: proteger a presença Web tornou-se parte da proteção da própria identidade digital. Quando um domínio legítimo começa a distribuir conteúdo fraudulento, o incidente ultrapassa a infraestrutura técnica e atinge cidadãos, reputação institucional e confiança nos serviços digitais.

Veja também

Referências

Sophos Workspace Protection - Mindsec

About mindsecblog 3747 Articles
Blog patrocinado por MindSec Segurança e Tecnologia da Informação Ltda.

Be the first to comment

Deixe sua opinião!