Các trang web của chính phủ Brazil đang lặng lẽ trở thành cửa ngõ cho các trang lừa đảo trên các tên miền công cộng đáng tin cậy. Thay vì chuyển hướng nạn nhân đến các trang web lừa đảo rõ ràng, kẻ tấn công đang sử dụng các máy chủ web bị xâm phạm để hiển thị nội dung giả mạo trông hợp pháp ngay lập tức. Chiến dịch này nhắm mục tiêu vào các tổ chức chính phủ và giáo dục của Brazil từ giữa năm 2025.
Các nhà điều hành triển khai một bộ công cụ Linux sau khi giành quyền truy cập và sử dụng các trang web bị chiếm dụng để quảng bá các trang cờ bạc được ngụy trang thành dịch vụ tải xuống ứng dụng. Các nhà nghiên cứu của Check Point đã xác định hoạt động này là công việc của Gambling Goblin, một nhóm tội phạm mạng nói tiếng Trung có liên quan với độ tin cậy trung bình đến cao tới Earth Berberoka.
Khai thác sự tin tưởng vào tên miền công
Check Point cho biết trong một báo cáo được chia sẻ với Cyber Security News (CSN) rằng việc phát hiện này đánh dấu một sự thay đổi lớn từ bối cảnh trojan ngân hàng chủ yếu trong nước của Brazil sang một nhóm nước ngoài đang khai thác sự tin tưởng của khu vực công. Việc lạm dụng các tên miền chính thức có thể thúc đẩy các trang web độc hại xuất hiện trong kết quả tìm kiếm, điều hướng khách truy cập đến các cửa hàng giả mạo và làm cho hành vi gian lận trông có vẻ hợp pháp.
Các nhà nghiên cứu cũng tìm thấy các mẫu tương tự bằng tiếng Việt, tiếng Tây Ban Nha và tiếng Anh, cho thấy một hoạt động được thiết kế để mở rộng phạm vi. Các trang mà nhóm này quan sát được trong chiến dịch mô phỏng các điểm đến tải xuống theo phong cách Google Play, Microsoft Store và Amazon. Các đánh giá và dữ liệu trang được tạo ra giúp chúng trông thuyết phục, trong khi mô hình kinh doanh thực tế dường như là quảng bá cờ bạc.
Việc khai thác các tên miền chính phủ và giáo dục là một phương pháp phổ biến trong các chiến dịch lừa đảo (phishing), nơi uy tín của tên miền giúp các trang web tội phạm trông đáng tin cậy. Điều này có thể dễ dàng chuyển sang phân phối mã độc thay vì chỉ quảng bá cờ bạc.
Kỹ thuật tấn công và triển khai
Công cụ chính của kẻ tấn công là một module Apache tùy chỉnh được biên dịch trực tiếp trên máy chủ bị nhiễm. Một trình cài đặt Bash sẽ kiểm tra hệ điều hành, cài đặt các gói phát triển Apache cần thiết, truy xuất mã nguồn C và sử dụng công cụ của Apache để xây dựng và kích hoạt module. Để tránh gây báo động, trình cài đặt sẽ xóa các tệp nguồn và tệp dựng sau khi triển khai.
Sau đó, nó thay đổi dấu thời gian trên đối tượng được chia sẻ độc hại và các tệp cấu hình để chúng trông giống như các thành phần Apache thông thường. Điều này làm cho việc xem xét máy chủ nhanh chóng ít có khả năng phát hiện ra sự xâm nhập. Một module sẽ theo dõi các đường dẫn yêu cầu được chọn và chuyển tiếp chúng một cách âm thầm đến cơ sở hạ tầng của kẻ tấn công. Khách truy cập vẫn ở trên một tên miền chính phủ hợp pháp nhưng nhận được nội dung lừa đảo từ xa.
Module này cũng loại bỏ các hạn chế về bảo mật nội dung của trình duyệt, cho phép các tập lệnh được chèn và các tài sản bên ngoài tải. Một module thứ hai có thể kiểm tra đường dẫn, trình giới thiệu, chi tiết trình duyệt và địa chỉ máy khách trước khi quyết định hiển thị nội dung nào. Nó có thể chèn tài liệu từ xa vào phản hồi web, cho phép che giấu có chọn lọc và thao túng tìm kiếm.
Các nhà nghiên cứu không trực tiếp quan sát được sự xâm nhập ban đầu, nhưng họ đã phát hiện ra một tác nhân quét có tên cam-agent trên cơ sở hạ tầng bị lộ. Tác nhân này sử dụng các công cụ trinh sát để lập bản đồ các hệ thống hướng ra internet, có khả năng xác định các thuộc tính web đáng tin cậy để lạm dụng.
Tải xuống và các công cụ bổ sung
Sau khi xâm nhập, nhóm có thể sử dụng DownPro để tải xuống các payload tiếp theo, bao gồm backdoor ChUser, một công cụ thu thập mật khẩu tên là AlphaAgent, oRAT và một tiện ích kiểm tra thông tin đăng nhập SSH. Một số công cụ này sử dụng các kỹ thuật ngụy trang, mã hóa và giải nén trong bộ nhớ, tương tự như các chiến thuật được thấy trong các cuộc tấn công Linux RAT nhắm vào nhà phát triển.
AlphaAgent có thể thực thi lệnh, di chuyển tệp, tạo đường hầm, thu thập khóa SSH và lịch sử shell, đồng thời ẩn mình dưới tên dịch vụ hệ thống. oRAT có thể thiết lập sự bền bỉ thông qua một dịch vụ giả mạo thành một thành phần tường lửa hợp pháp. Những tính năng này hỗ trợ việc đánh cắp thông tin xác thực, di chuyển bên trong mạng và truy cập dài hạn.
Cơ sở hạ tầng này cũng tạo ra các tên miền mới hàng ngày để thay thế các vị trí bị chặn. Báo cáo liên kết bộ công cụ của nhóm, các tạo tác bằng tiếng Trung, sự tập trung vào cờ bạc và hành vi tên miền giả mạo với Earth Berberoka. Những người theo dõi mô hình này có thể so sánh nó với việc phân phối phần mềm độc hại trên các trang web chính phủ Brazil và việc sao chép trang lừa đảo do AI điều khiển.
Khuyến nghị bảo mật
Các quản trị viên khu vực công và giáo dục nên nhanh chóng vá các dịch vụ bị lộ, xem xét các module và thay đổi cấu hình Apache, cũng như kiểm tra quyền truy cập SSH để tìm thông tin đăng nhập yếu hoặc các nỗ lực đăng nhập bất thường. Họ nên điều tra các thư viện không quen thuộc, dấu thời gian bị thay đổi, quy tắc proxy và các quy trình bị che giấu.
Quản trị viên nên so sánh các module đã tải với các đường cơ sở đã được phê duyệt và xác minh rằng mỗi quy tắc proxy ngược đều hỗ trợ một ứng dụng hợp pháp. Các nhóm nên bảo quản nhật ký trước khi dọn dẹp, đặt lại thông tin xác thực bị lộ và kiểm tra các hệ thống lân cận trên toàn bộ môi trường của họ để tìm các công cụ liên quan. Các tổ chức phải coi một tên miền đáng tin cậy là một nạn nhân tiềm năng, không phải là bằng chứng tự động cho thấy một trang web an toàn, và nên theo dõi các máy chủ công cộng tương ứng.
Các trang lừa đảo được quan sát trong chiến dịch này có thể dễ dàng phân phối phần mềm độc hại, mặc dù trọng tâm hiện tại là gian lận tìm kiếm và lưu lượng truy cập cờ bạc. Việc giữ cho các dịch vụ công được cập nhật và bảo mật là rất quan trọng để ngăn chặn các cuộc tấn công tương tự.
Chỉ số Compromise (IoCs)
Các địa chỉ IP và tên miền được cố tình làm mờ (ví dụ: [.]) để ngăn chặn phân giải hoặc siêu liên kết ngoài ý muốn. Chỉ nên phân mờ lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










