
Uma campanha de cibercrime ligada a um grupo de língua chinesa está transformando servidores de órgãos públicos e instituições de ensino brasileiras em parte de uma infraestrutura clandestina de phishing, apostas e manipulação de resultados de busca. A operação, rastreada como Gambling Goblin, mostra que comprometer um site público pode produzir riscos muito além da indisponibilidade ou alteração de páginas.
Servidores legítimos passam a trabalhar para os criminosos
A Check Point Research acompanha desde meados de 2025 uma campanha contra organizações brasileiras, principalmente governos e instituições de ensino. A investigação atribui a atividade, com confiança de média a alta, ao Gambling Goblin, cluster de cibercrime de língua chinesa relacionado ao Earth Berberoka, grupo anteriormente observado em operações contra o setor de apostas na Ásia.
Reportagem publicada pela Dark Reading em 8 de setembro acrescenta que aproximadamente 30 servidores brasileiros teriam sido comprometidos, grande parte pertencente a governos locais e organizações educacionais. Há também empresas entre as vítimas identificadas. O número não deve ser interpretado como dimensão definitiva da campanha, porque os próprios pesquisadores afirmam que a extensão total do comprometimento ainda é desconhecida.
O aspecto mais relevante está na finalidade dada aos servidores. Em vez de simplesmente derrubar os sites ou exibir mensagens de invasão, os criminosos utilizam a reputação dos domínios comprometidos para criar uma rede de proxies reversos e apresentar conteúdo controlado pelo atacante como se estivesse sendo entregue pela infraestrutura legítima.
Um módulo Apache transforma o domínio confiável em proxy
Depois do comprometimento, o grupo instala módulos Apache desenvolvidos para interceptar determinadas requisições. Quando uma URL corresponde aos padrões configurados pelos atacantes, o módulo reescreve a solicitação e encaminha o visitante silenciosamente para servidores controlados pelo grupo.
Para quem acessa a página, entretanto, o endereço continua associado ao domínio legítimo comprometido. Essa combinação é especialmente perigosa: o atacante não precisa convencer a vítima a confiar em um domínio recém-criado e desconhecido, porque passa a explorar a reputação digital de uma instituição real.
A Check Point identificou páginas que imitam destinos conhecidos, incluindo Google Play, Microsoft Store e Amazon, enquanto promovem apostas e jogos on-line. A infraestrutura também encadeia domínios de alta reputação para manipular mecanismos de busca e elevar artificialmente a visibilidade do conteúdo fraudulento.
Reputação de domínio deixa de ser sinônimo de conteúdo confiável. Um endereço pertencente a uma instituição conhecida pode continuar correto enquanto parte do conteúdo entregue ao visitante é controlada por criminosos.
Notícias relacionadas
- Earth Berberoka ataca sites públicos no Brasil com malware Linux
- BREEZE COMET: grupo brasileiro invade sistemas financeiros e executa transferências fraudulentas
- Vazamento na ShipMonk amplia risco de phishing contra clientes da Trezor
O arsenal Linux vai muito além de phishing
A operação utiliza um conjunto amplo de ferramentas Linux. Entre os componentes documentados estão o downloader DownPro, backdoors como AlphaAgent e oRAT, um ladrão de credenciais baseado no 3snake, ferramentas de força bruta contra SSH e agentes de reconhecimento. Utilitários ofensivos conhecidos, como netcat, fscan e pwnkit, também aparecem na cadeia.
Grande parte do código analisado possui camadas de empacotamento, virtualização e ofuscação destinadas a dificultar análise e detecção. Artefatos e comentários em chinês, juntamente com sobreposições de malware e infraestrutura, sustentam a avaliação da Check Point sobre a ligação do Gambling Goblin com o Earth Berberoka.
Os pesquisadores não observaram diretamente o vetor inicial de acesso. Ainda assim, encontraram ferramentas de reconhecimento e varredura voltadas a alvos expostos à Internet. Na conclusão da pesquisa, a Check Point chama atenção para serviços sem correção, credenciais SSH fracas e pouca visibilidade sobre módulos Apache como condições que podem manter esse tipo de operação viável.
O risco não termina no servidor Web
Tratar o episódio apenas como hospedagem indevida de páginas de apostas reduziria a gravidade do problema. Uma vez que o criminoso possui execução e persistência no servidor, pode buscar credenciais, mapear relações de confiança e investigar caminhos para outros segmentos da rede.
A Dark Reading destaca justamente essa incerteza: não está claro quanto os servidores Web comprometidos estão isolados das demais redes governamentais. Em ambientes menores, especialmente administrações municipais com equipes de TI reduzidas, reutilização de credenciais, segmentação insuficiente e administração compartilhada podem ampliar significativamente o impacto de um único comprometimento.
A própria infraestrutura criada pelo Gambling Goblin também pode mudar de finalidade. Segundo a Check Point, as páginas já imitam destinos de download de aplicativos. Tecnicamente, a estrutura está a uma mudança de configuração de começar a entregar malware diretamente aos visitantes.
Uma operação brasileira com capacidade de expansão internacional
A campanha não parece limitada ao Brasil. A investigação encontrou redes paralelas com páginas em vietnamita, espanhol e inglês, além de mecanismos capazes de gerar novos domínios diariamente. Isso sugere um modelo operacional preparado para rotação de infraestrutura e adaptação a diferentes mercados.
No Brasil, o uso de domínios públicos acrescenta uma vantagem particular: sites governamentais possuem histórico, autoridade e reputação em mecanismos de busca. O criminoso passa, portanto, a explorar não apenas capacidade computacional, mas um ativo intangível acumulado durante anos — a confiança atribuída ao domínio.
Como reduzir a exposição
A resposta começa pela superfície exposta à Internet. Servidores Web precisam receber correções dentro de prazos compatíveis com sua criticidade, enquanto acessos administrativos e SSH devem utilizar autenticação forte, restrições de origem, mínimo privilégio e monitoramento de tentativas anômalas.
Em servidores Apache, a defesa deve incluir inventário e verificação de módulos carregados, comparação com configurações aprovadas e investigação de alterações inesperadas em arquivos, processos e regras de proxy. EDR ou proteção equivalente para workloads Linux pode ampliar a capacidade de identificar persistência, ferramentas ofensivas, processos mascarados e conexões incomuns.
Também é importante monitorar tráfego de saída. Um servidor institucional cuja função é publicar conteúdo não deveria estabelecer livremente conexões com destinos desconhecidos. Filtragem de egress, DNS monitoring, telemetria de proxy e análise de comportamento podem revelar o momento em que um host legítimo começa a atuar como intermediário para infraestrutura criminosa.
Por fim, a segmentação precisa impedir que o comprometimento do servidor Web se transforme automaticamente em acesso ao restante do ambiente. Credenciais administrativas não devem ser reutilizadas, contas de serviço precisam ser revisadas e os servidores expostos devem operar com caminhos mínimos para sistemas internos.
O ativo explorado é a confiança
O Gambling Goblin evidencia uma mudança importante na economia do cibercrime. O servidor comprometido não é valioso apenas pelo processamento, pelos dados armazenados ou pela possibilidade de extorsão. Seu domínio, sua posição nos mecanismos de busca e a confiança que usuários depositam na instituição também podem ser monetizados.
Para organizações públicas e privadas, a consequência é direta: proteger a presença Web tornou-se parte da proteção da própria identidade digital. Quando um domínio legítimo começa a distribuir conteúdo fraudulento, o incidente ultrapassa a infraestrutura técnica e atinge cidadãos, reputação institucional e confiança nos serviços digitais.
Veja também
- PostGREShell: falha de 12 anos no PostgreSQL pode levar ao controle do servidor
- O phishing saiu do e-mail e entrou no Teams
- IA eleva taxa de sucesso de phishing para 54%


Be the first to comment