Módulos Apache maliciosos redirigen sitios gubernamentales brasileños hacia páginas de apuestas

Check Point Research atribuye a Gambling Goblin la instalación de módulos Apache maliciosos en servidores brasileños para desviar visitantes hacia páginas de phishing, apuestas y posible distribución de malware.

Ataques
Módulos Apache maliciosos redirigen sitios gubernamentales brasileños hacia páginas de apuestas

El 2 de septiembre de 2026, Check Point Research informó de una campaña atribuida al grupo de ciberdelincuencia de habla china Gambling Goblin, que instala módulos Apache maliciosos en servidores web de instituciones gubernamentales y educativas de Brasil. La investigación sigue la actividad desde mediados de 2025.

Los módulos funcionan como proxies inversos y redirigen a los visitantes hacia páginas controladas por los atacantes, mientras el tráfico aparenta proceder del dominio legítimo. Además, eliminan las cabeceras de seguridad del sitio para facilitar la ejecución del contenido inyectado.

Las páginas imitan tiendas de aplicaciones como Google Play, Microsoft Store y Amazon, pero promocionan servicios de apuestas y deportes. Check Point considera que la finalidad probable es manipular el posicionamiento en buscadores a gran escala mediante dominios de alta reputación, incluidos numerosos sitios gubernamentales brasileños.

La infraestructura observada incluye DownPro, el descargador AlphaAgent, la puerta trasera modular oRAT, un troyano de acceso remoto, un ladrón de credenciales basado en 3snake, un sistema de fuerza bruta contra SSH y un agente de reconocimiento con arquitectura de plugins. Check Point no ha determinado cómo obtiene el grupo el acceso inicial.

ANY.RUN informó en julio de que al menos 20 portales .gov.br de municipios y fuerzas policiales brasileñas se habían utilizado para distribuir malware en una campaña denominada PhantomEnigma. La empresa señaló que esos sistemas formaban parte de la cadena de distribución y no estaban confirmados como objetivos de la campaña.

También se identificaron redes de phishing localizadas en vietnamita, español e inglés, junto con infraestructura capaz de generar nuevos dominios diariamente. El material publicado no incluye el número de servidores comprometidos, nombres de módulos, rutas ni hashes para comprobar las instalaciones de Apache, y tampoco confirma si los sistemas afectados han sido limpiados.

La información fue publicada por The Hacker News: https://thehackernews.com/2026/09/malicious-apache-modules-hijack.html.

Fuente: The Hacker News

Compartir

WhatsApp X Telegram Email