Kormányzati oldalakat térít el egy globális csalási művelethez a Gambling Goblin
Brazil szövetségi, állami és önkormányzati weboldalakat kompromittál egy kínai nyelvű fenyegető, hogy globális keresőoptimalizálási csalási művelet infrastruktúrájaként használja őket. A Check Point Research által Gambling Goblinnak nevezett csoport a feltört oldalakon rejtett átirányítókat telepít, amelyek adathalász tartalmakhoz továbbítják a forgalmat.
- A Gambling Goblin brazil kormányzati weboldalakat kompromittál.
- A feltört .gov.br szerverek rejtett fordított proxyként működnek.
- A támadók Google Play-, Microsoft Store- és Amazon-utánzatokat használnak.
- A hamis oldalak online szerencsejátékot és sportfogadást népszerűsítenek.
- A Check Point az aktort az Earth Berberoka csoporthoz köti.
Kormányzati domaineket használ fel a művelet
A Check Point Research szeptember 2-i beszámolója szerint a Gambling Goblin nevű fenyegető megbízhatónak számító kormányzati weboldalakat vesz célba. Az érintett szerverek Brazíliában működnek, és sok közülük .gov.br végződésű oldal. A forrás szövetségi, állami és önkormányzati intézményekhez tartozó webhelyeket is említ.
A támadó a legitim webszerverekre rosszindulatú modulokat telepít. Ezek a modulok úgy alakítják át az oldalakat, hogy azok észrevétlenül fordított proxyként működjenek az adathalász tartalmak számára. A látogató közvetlenül nem feltétlenül látja, hogy a kormányzati infrastruktúrát egy másik művelet kiszolgálására használják.
Hamis alkalmazásboltokkal terelik a látogatókat
A Check Point szerint az infrastruktúra olyan adathalász oldalakat szolgál ki, amelyek a Google Play, a Microsoft Store és az Amazon felületeit utánozzák. A hamis oldalakhoz értékeléseket és véleményeket is készítettek, így a megtévesztés része a hitelesség látszatának megteremtése.
A tartalmakat online szerencsejátékok és sportfogadási ajánlatok népszerűsítésére használják. A kormányzati webhelyek kompromittálása ebben a folyamatban nem önálló célként jelenik meg, hanem olyan köztes infrastruktúrát biztosít, amelyen keresztül a megtévesztő oldalak elérhetővé válhatnak.
A Check Point globális SEO-csalási gépezetként írja le
A kutatók a műveletet olyan csalási rendszerként mutatják be, amelyet nagy léptékű működésre építettek fel. Ennek egyik eleme a legitim, magas bizalmi szintűnek tekintett kormányzati weboldalak felhasználása, a másik az ismert technológiai márkák utánzása. A kombináció célja, hogy az adathalász tartalmak meggyőzőbbnek tűnjenek, miközben a látogató számára rejtve marad a háttérben működő átirányítás.
A Check Point Research a fenyegetőt kínai nyelvű szereplőként azonosítja, és az aktort az Earth Berberoka nevű csoporthoz köti. A forrás alapján a Gambling Goblin tevékenysége túlmutat egyetlen feltört weboldalon: több brazil kormányzati szerver bevonásával olyan infrastruktúrát épít, amelyet online szerencsejátékos és sportfogadási tartalmak terjesztésére használ.
Mit jelent ez a weboldalak látogatóinak?
A beszámoló szerint egy legitim kormányzati oldal felkeresése önmagában nem feltétlenül fedi fel, hogy az oldalt kompromittálták. A rosszindulatú modulok láthatatlanul továbbíthatják a forgalmat adathalász oldalakhoz, amelyek Google Play-, Microsoft Store- vagy Amazon-felületnek adják ki magukat.
A Check Point által leírt eset azt mutatja, hogy a támadók a megbízható intézményi domaineket a csalási művelet részeként használhatják fel. A hamis értékelések és vélemények jelenléte sem bizonyítja egy oldal valódiságát, különösen akkor, ha online szerencsejátékot vagy sportfogadást népszerűsítő tartalom jelenik meg.