Een Chinese cybercrimegroep, bekend als Gambling Goblin, installeert kwaadaardige Apache-modules op gehackte webservers van Braziliaanse overheids- en onderwijsinstellingen. Deze modules leiden bezoekers om naar door aanvallers beheerde pagina's die online gokken en sportweddenschappen promoten, terwijl het verkeer lijkt te komen van legitieme domeinen. Dit onderzoek is sinds medio 2025 gevolgd door Check Point Research.

De modules fungeren als reverse proxy en tonen phishingpagina's die zich voordoen als vertrouwde app stores zoals Google Play, Microsoft Store en Amazon. De beveiligingsheaders van de originele sites worden verwijderd, waardoor de schadelijke inhoud zonder beperkingen kan draaien. Het doel lijkt grootschalige manipulatie van zoekmachineoptimalisatie (SEO) te zijn, waarbij hoog aangeschreven domeinen, waaronder veel Braziliaanse overheidswebsites, worden misbruikt om zoekresultaten kunstmatig te verhogen.

In juli meldde ANY.RUN dat minstens twintig .gov.br-portalen van Braziliaanse gemeenten en politie werden ingezet om malware te verspreiden in een campagne die zij PhantomEnigma noemen. Volgens ANY.RUN maken deze overheidsystemen deel uit van de distributieketen, maar zijn ze niet de primaire doelwitten. Het blokkeren van deze gehackte .gov.br- en .jus.br-hosts wordt afgeraden omdat dit de toegang tot overheidsdiensten zou verstoren.

Brazilië legaliseerde vaste-odds weddenschappen per 1 januari 2025 onder wet 14.790/2023, waarbij exploitanten .bet.br-domeinen kunnen gebruiken. Check Point vermeldt niet of de via de gehackte servers gepromote goksites over deze vergunning beschikken. De groep gebruikt diverse tools op de gecompromitteerde hosts, waaronder een custom downloader (DownPro), een modulaire backdoor (AlphaAgent), een remote access trojan (oRAT), een credential stealer gebaseerd op 3snake, een SSH-brute-forcer en een plugin-gestuurde reconnaissance-agent.

De open source 3snake-tool, waarvan de broncode op GitHub staat, richt zich op servers met roottoegang en kan credentials uitlezen door processen zoals sshd en sudo te monitoren. Check Point heeft niet vastgesteld hoe de aanvallers initieel toegang verkrijgen. Op een van hun servers werd een ELF-binary gevonden die reconnaissance- en scanplugins bundelt. Er zijn geen exacte aantallen van gehackte servers of details over de kwaadaardige modules vrijgegeven, wat het voor beheerders lastig maakt om hun eigen systemen te controleren.

Naast deze campagne zijn ook phishingnetwerken in het Vietnamees, Spaans en Engels geïdentificeerd, met infrastructuur die dagelijks nieuwe domeinen genereert. Omdat de nep-pagina's app-downloadsites imiteren, is de volgende stap voor de aanvallers mogelijk het direct verspreiden van malware. De groep wordt gelinkt aan Earth Berberoka, een actor die in 2022 door Trend Micro werd beschreven als actief tegen gokwebsites in Azië met malwarefamilies die aan Chinese sprekers worden toegeschreven.