Hack Alerta

Sites governamentais brasileiros viram portais de phishing com módulos Apache maliciosos

Grupo Gambling Goblin explora servidores Apache em sites governamentais brasileiros para phishing furtivo, usando módulos personalizados para injetar conteúdo fraudulento em domínios de confiança.

Operadores de cibercrime transformaram servidores web de órgãos governamentais e educacionais brasileiros em proxies de phishing furtivos, explorando módulos Apache personalizados para injetar conteúdo fraudulento em domínios de confiança. A campanha, identificada pela Check Point como trabalho do grupo Gambling Goblin, vinculado ao Earth Berberoka, utiliza técnicas avançadas de evasão para manter a presença nos servidores comprometidos sem levantar suspeitas imediatas.

Descoberta e escopo da campanha

A atividade visa organizações do setor público e de educação no Brasil desde meados de 2025. Os operadores implantam um kit de ferramentas Linux após o acesso inicial e utilizam os sites sequestrados para promover páginas de jogos de azar disfarçadas de serviços de download de aplicativos. A estratégia explora a reputação de domínios governamentais para aumentar a credibilidade das páginas maliciosas nos resultados de busca, desviando visitantes para lojas falsas que imitam o Google Play, Microsoft Store e Amazon.

Técnica de injeção e evasão

A ferramenta principal dos atacantes é um módulo Apache personalizado compilado diretamente no servidor infectado. Um instalador Bash verifica o sistema operacional, instala os pacotes de desenvolvimento necessários, recupera o código-fonte C e utiliza as próprias ferramentas do Apache para construir e ativar o módulo. Para evitar alarmes, o instalador remove arquivos de origem e construção após a implantação e altera os carimbos de tempo nos arquivos compartilhados maliciosos e de configuração, fazendo com que pareçam componentes Apache comuns.

Um módulo monitora caminhos de solicitação selecionados e os retransmite silenciosamente para a infraestrutura do atacante. Os visitantes permanecem em um domínio governamental genuíno, mas recebem conteúdo de phishing remoto. O módulo também remove restrições de segurança de conteúdo do navegador, permitindo que scripts injetados e ativos externos sejam carregados. Um segundo módulo pode inspecionar o caminho, o referrer, os detalhes do navegador e o endereço do cliente antes de decidir qual conteúdo exibir, permitindo cloaking seletivo e manipulação de pesquisa.

Toolkit de alcance e evasão

Os pesquisadores não observaram diretamente a invasão inicial, mas descobriram um agente de varredura chamado cam-agent em infraestrutura exposta. Ele usa ferramentas de reconhecimento para mapear sistemas voltados para a internet, identificando propriedades web confiáveis dignas de abuso. Uma vez dentro, o grupo pode usar DownPro para buscar payloads adicionais, incluindo o backdoor ChUser, uma ferramenta de coleta de senhas, AlphaAgent, oRAT e uma utilidade de teste de credenciais SSH.

AlphaAgent pode executar comandos, mover arquivos, criar túneis, coletar chaves SSH e histórico de shell, e se esconder sob nomes de serviços do sistema. oRAT pode estabelecer persistência por meio de um serviço que imita um componente legítimo de firewall. Essas características suportam roubo de credenciais, movimento dentro das redes e acesso de longo prazo.

Indicadores de comprometimento e mitigação

Os indicadores de comprometimento (IoCs) incluem hashes SHA-256 de amostras de malware e domínios de comando e controle como rb[.]aliyuntsl[.]com e br[.]team-c2[.]com. Administradores do setor público e de educação devem corrigir serviços expostos, revisar módulos e alterações de configuração do Apache e auditar o acesso SSH para credenciais fracas ou tentativas de login incomuns.

As equipes devem preservar os logs antes da limpeza, redefinir credenciais expostas e inspecionar sistemas próximos em seu ambiente em busca de ferramentas relacionadas. Organizações devem tratar um domínio confiável como uma possível vítima, não como prova automática de que uma página é segura, e monitorar servidores públicos conforme o necessário.

Perguntas frequentes

  • Qual é o objetivo principal da campanha? O foco imediato é fraude de pesquisa e tráfego de jogos de azar, mas as páginas falsas de loja de aplicativos podem facilmente entregar malware.
  • Como identificar a infecção? Verifique módulos Apache carregados em comparação com a linha de base aprovada e verifique se cada regra de proxy reverso suporta um aplicativo legítimo.
  • Qual a relação com o Earth Berberoka? O relatório conecta suas ferramentas, artefatos em chinês, foco em jogos de azar e comportamento de domínio semelhante a esse grupo.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.