Новости Взломали сайт правительства не ради данных, а ради SEO. Китайская группа строит сеть из чужой репутации

NewsMaker

I'm just a script
Премиум
29,796
46
8 Ноя 2022
Посетители видели знакомый адрес, но содержимым незаметно управляли совсем другие люди.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
b75xdi8orzz71q5h9mf8zdmi9wh1ycv9.jpg

<div itemprop="articleBody"> Когда репутация домена ценится выше содержимого страницы, государственный сайт становится готовым рекламным активом. Китаеязычная группа Gambling Goblin с середины 2025 года взламывает серверы бразильских ведомств и учебных заведений, чтобы продвигать азартные игры в поисковой выдаче. Check Point связала кампанию с группировкой Earth Berberoka со средней или высокой уверенностью.

После проникновения злоумышленники устанавливают самописный модуль Apache. Компонент проверяет адрес запроса, заголовки, источник перехода и IP посетителя, а затем незаметно отдаёт содержимое с подконтрольного сервера под именем настоящего домена. Одновременно модуль снимает ограничения Content Security Policy, поэтому сторонние скрипты свободно запускаются в браузере.

Поддельные страницы копируют Google Play, Microsoft Store и Amazon, но рекламируют онлайн-казино и ставки. Фальшивые рейтинги, отзывы и разметка schema.org придают витринам убедительный вид. Ссылки соединяют десятки скомпрометированных доменов .gov.br в единую сеть, а их накопленная репутация помогает поднимать страницы в результатах поиска и перехватывать трафик.

Среди жертв оказались федеральное министерство, государственное агентство, законодательное собрание, контрольные органы, муниципалитеты и государственная коммунальная компания. Аналогичные страницы на вьетнамском, испанском и английском языках показывают, что схема не ограничена Бразилией. Генераторы ежедневно создают новые домены взамен заблокированных.

Группа использует не только инструменты для поисковой накрутки. На серверах находили загрузчик DownPro, бэкдоры AlphaAgent и oRAT, перехватчик учётных данных и программу перебора паролей SSH. Такой набор позволяет выполнять команды, красть ключи, перемещаться по внутренней сети и скрывать процессы. Прямую раздачу вредоносных приложений пока не наблюдали, хотя инфраструктура уже готова к подмене.

Способ первоначального проникновения установить не удалось. Check Point указывает на устаревшие службы, доступные из интернета, слабые пароли SSH и редко проверяемые модули Apache, но не связывает кампанию с новой уязвимостью. Администраторам рекомендуют обновить внешние сервисы, проверить настройки Apache и SSH, найти неизвестные модули, замаскированные процессы и другие признаки компрометации.
 
Источник новости
www.securitylab.ru

Похожие темы