Sinds midden 2025 voert een Chinese cybercrimegroep een langdurige campagne tegen Braziliaanse organisaties, met name overheids- en onderwijsinstellingen. Deze groep, door Check Point Research Gambling Goblin genoemd, is gelinkt aan de eerder gedocumenteerde Earth Berberoka-groep die goksites in Azië aanviel. De campagne markeert een verschuiving van de gebruikelijke Braziliaanse dreigingen, zoals lokale banking-trojans, naar een buitenlandse actor die zich op nieuwe doelen richt.

De aanvallers compromitteren webservers en installeren kwaadaardige Apache-modules die bezoekers stilletjes doorsturen naar phishingpagina's die door de aanvallers worden beheerd. Dit gebeurt via reverse-proxy’s, waardoor het verkeer lijkt te komen van legitieme domeinen, waaronder veel Braziliaanse overheidswebsites. De beveiligingsheaders van deze sites worden verwijderd zodat de schadelijke inhoud zonder beperkingen kan worden geladen. De phishingpagina's doen zich voor als vertrouwde app stores zoals Google Play, Microsoft Store en Amazon, maar promoten in werkelijkheid online gokken en sportweddenschappen. Door het gebruik van deze hoog aangeschreven domeinen verhogen de aanvallers hun zoekmachineposities en kapen zij op grote schaal verkeer.

De groep maakt gebruik van een uitgebreid en sterk geobfusceerd Linux-toolkit, waaronder een downloader (DownPro), meerdere backdoors zoals de modulaire AlphaAgent en oRAT, een credential stealer gebaseerd op 3snake, een SSH brute-forcer en een plugin-gestuurde reconnaissance-agent. Deze tools zijn verpakt in meerdere lagen virtualisatie en packing om analyse te bemoeilijken en detectie te ontwijken. De operatie beperkt zich niet tot Brazilië; er zijn ook phishingnetwerken ontdekt die zich richten op Vietnamese, Spaanse en Engelstalige slachtoffers, met infrastructuur die dagelijks nieuwe domeinen genereert. Dit wijst op een schaalbaar model dat mogelijk naar andere regio’s wordt uitgebreid.

De infrastructuur is bovendien slechts een configuratiewijziging verwijderd van het direct verspreiden van malware, wat een latent risico vormt bovenop de huidige SEO-fraude. De campagne toont een geavanceerde aanpak waarbij legitieme overheidswebsites worden misbruikt om vertrouwen te wekken en zo effectiever phishing en manipulatie van zoekresultaten uit te voeren.