كشفت أبحاث أمنية أن مجموعة إجرامية ناطقة بالصينية تُعرف باسم Gambling Goblin قامت بزرع وحدات خبيثة في خوادم أباتشي التابعة لمؤسسات حكومية وتعليمية في البرازيل، بهدف إعادة توجيه زوار هذه المواقع إلى صفحات تروّج للمقامرة والرهانات الرياضية عبر الإنترنت. الحملة التي تتبعها Check Point Research منذ منتصف 2025 تعتمد على استغلال السمعة العالية للنطاقات الحكومية لرفع ترتيب هذه الصفحات في محركات البحث.
آلية الهجوم
- يتم تثبيت وحدات أباتشي خبيثة تعمل كـ Reverse Proxy، بحيث يظهر للزائر أنه يتصفح موقعًا رسميًا بينما يتم توجيهه فعليًا إلى صفحات مزيفة.
- تُزال رؤوس الأمان الخاصة بالموقع الأصلي، مما يسمح بتشغيل المحتوى المحقون بحرية.
- الصفحات المزيفة تتظاهر بأنها متاجر تطبيقات موثوقة مثل Google Play و Microsoft Store و Amazon، لكنها تخفي خلفها محتوى المقامرة.
أهداف الحملة
الهدف الأساسي هو التلاعب بمحركات البحث عبر ربط نطاقات حكومية عالية السمعة بسلاسل من الصفحات الاحتيالية، مما يمنحها ترتيبًا أعلى ويزيد من انتشارها. تقارير سابقة من ANY.RUN أكدت أن أكثر من 20 موقعًا حكوميًا (.gov.br) استُخدم في حملات مشابهة مثل PhantomEnigma.
أدوات المجموعة
وفقًا لـ Check Point، المجموعة تستخدم ترسانة متنوعة تشمل:
- DownPro: أداة تنزيل مخصصة.
- AlphaAgent: باب خلفي معياري.
- oRAT: حصان طروادة للوصول عن بعد.
- 3snake: أداة سرقة بيانات تعتمد على مراقبة عمليات SSH و sudo.
- أداة كسر كلمات مرور SSH.
- عميل استطلاع يعتمد على الإضافات.
السياق القانوني
البرازيل شرعت الرهانات ذات الاحتمالات الثابتة في يناير 2025 بموجب القانون 14,790/2023، وأصدرت نطاقات رسمية للمشغلين المرخصين على .bet.br. لكن لم يتضح ما إذا كانت المواقع التي يتم الترويج لها عبر الخوادم المخترقة تحمل تراخيص رسمية.
ارتباطات مع حملات أخرى
- مجموعة Earth Berberoka التي وثقتها Trend Micro عام 2022 في آسيا مرتبطة بنفس الأدوات مثل oRAT و Xnote.
- تقارير ESET عام 2025 أكدت اختراق 65 خادمًا في البرازيل وتايلاند وفيتنام عبر وحدة خبيثة على IIS باسم Gamshen، هدفها التلاعب بالـ SEO لصالح مواقع المقامرة.
- شركة Hunt.io رصدت أكثر من 630 ألف رابط على نطاقات حكومية برازيلية مخترقة، تُستخدم لتوليد صفحات محشوة بالكلمات المفتاحية موجهة لمحرك Googlebot.































