Een Chinees-sprekende cybercrimegroep die onderzoekers “Gambling Goblin” noemen, installeert kwaadaardige Apache-modules op gehackte webservers van Braziliaanse overheidsinstanties en onderwijsinstellingen. Check Point Research volgt de campagne al sinds medio 2025 en meldt dat de groep bezoekers van die sites ongemerkt doorsluist naar phishingpagina’s die reclame maken voor online gokken en sportweddenschappen.
De truc zit in hoe de modules werken: ze fungeren als reverse proxy, waardoor het verkeer voor de bezoeker nog altijd van het legitieme overheidsdomein lijkt te komen, terwijl de content in werkelijkheid van een aanvallerserver komt. De aanvallers verwijderen daarbij de beveiligingsheaders van de gehackte site, zodat ze ongehinderd eigen content kunnen injecteren. De phishingpagina’s doen zich voor als vertrouwde appwinkels — Google Play, Microsoft Store en Amazon worden nagebootst — om vervolgens door te linken naar goksites.
Volgens Check Point is het doel schaalbare SEO-manipulatie: door de hoge autoriteit van .gov.br-domeinen in zoekmachines te misbruiken, klimmen de gokpagina’s sneller omhoog in zoekresultaten dan met eigen domeinen mogelijk zou zijn. De onderzoekers koppelen Gambling Goblin met gemiddeld tot hoog vertrouwen aan Earth Berberoka, een cluster dat Trend Micro al in 2022 beschreef als een Chinees-sprekende actor die gokwebsites in Azië aanviel.
De lijst getroffen organisaties is breed: naast gemeentes en provinciale overheden noemt Check Point een ministerie, een landelijke publieke instantie, een provinciale volksvertegenwoordiging, rekenkamers en een staatsnutsbedrijf. Ook enkele commerciële partijen zijn geraakt, waaronder lokale nieuwssites, zorgverleners en branchorganisaties. Naast de reverse-proxymodules trof Check Point op de servers ook de downloader DownPro, de backdoors AlphaAgent en oRAT, en een op 3snake gebaseerde tool die inloggegevens steelt. Ook een SSH-brute-forcer maakt deel uit van het arsenaal.
De campagne bouwt voort op eerdere signalen. ANY.RUN meldde in juli al dat minstens twintig .gov.br-portals van gemeentes en politiekorpsen werden gebruikt om malware te verspreiden, en beveiligingsbedrijf Hunt.io registreerde vorig jaar zomer meer dan 630.000 URL’s die op gekaapte gov.br-subdomeinen waren aangemaakt. Check Point adviseert getroffen beheerders om Apache- en SSH-configuraties te controleren en actief te zoeken naar ongeautoriseerde modules en processen die zich voordoen als legitieme systeemonderdelen.
Opvallend detail: Brazilië legaliseerde vaste-oddsweddenschappen pas op 1 januari 2025, onder wet 14.790/2023. Of de gepromote goksites daadwerkelijk over een vergunning beschikken, vermeldt het onderzoek niet.
Voor Nederlandse organisaties is de les vooral relevant voor wie zelf Apache draait op internetgerichte servers: controleer regelmatig welke modules geladen zijn, let op onverklaarbare wijzigingen in de serverconfiguratie, en houd SSH-toegang beperkt met sleutels in plaats van wachtwoorden. Reverse-proxy-achtige manipulatie is voor een eindgebruiker vrijwel onzichtbaar — juist daarom is monitoring aan de serverkant, niet vertrouwen op het slotje in de browser, de enige effectieve verdediging.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.