استغلال وحدات Apache الخبيثة في مواقع الحكومة البرازيلية

تتعرض مواقع الحكومة البرازيلية للاختراق بواسطة وحدات Apache خبيثة، مما يؤدي إلى تحويل الزوار نحو صفحات المراهنات.
استغلال وحدات Apache الخبيثة لتحويل حركة مرور مواقع الحكومة البرازيلية نحو صفحات مراهنات
تم رصد مجموعة من الجرائم الإلكترونية الناطقة باللغة الصينية تُعرف باسم غول المراهنات، حيث تقوم بتركيب وحدات Apache خبيثة على خوادم ويب مخترقة تديرها مؤسسات حكومية وتعليمية برازيلية، واستخدامها لتحويل الزوار إلى صفحات تحت السيطرة الهجومية تروّج للمراهنات الرياضية والمراهنات عبر الإنترنت.
أفادت شركة Check Point Research بأنها تتبع هذه الحملة منذ منتصف عام 2025.
تقوم الوحدات بإعادة توجيه الزوار إلى مجموعة من صفحات التصيد، بينما لا يزال يبدو أن الحركة تأتي من النطاق الشرعي. يتم إزالة رؤوس الأمان الخاصة بالموقع، مما يسمح بتشغيل المحتوى المُدخل بحرية.
تظهر تلك الصفحات كمخازن تطبيقات موثوقة، بما في ذلك Google Play وMicrosoft Store وAmazon، وتروّج للمراهنات عبر الإنترنت والمراهنات الرياضية من خلال تلك الواجهة.
قالت Check Point إن الهدف المحتمل هو التلاعب بتحسين محركات البحث (SEO) على نطاق واسع، مع ربط نطاقات ذات سمعة عالية مخترقة، العديد منها مواقع حكومية برازيلية، لزيادة تصنيفات البحث.
أفادت ANY.RUN في يوليو بأن ما لا يقل عن 20 بوابة .gov.br تابعة للبلديات والشرطة البرازيلية قد تم استخدامها لتوزيع البرمجيات الخبيثة في حملة تتبعها باسم PhantomEnigma.
“تعتبر هذه الأنظمة الحكومية جزءًا من سلسلة التوصيل، وليست أهدافًا مؤكدة للحملة،” قالت ANY.RUN في تقرير نشر في 16 يوليو.
يجب التعامل مع المضيفين المخترقين من نوع .gov.br و.jus.br بشكل منفصل عن البنية التحتية التي يسيطر عليها المهاجمون، وفقًا لـ ANY.RUN، لأن حجبها بشكل عام قد يعطل الوصول إلى الموارد الحكومية.
بدأت البرازيل في ترخيص المراهنات الثابتة في 1 يناير 2025، بموجب القانون 14,790/2023، وأذنت للمشغلين بالعمل على نطاقات .bet.br التي تصدر من Registro.br، سجل النطاقات في البرازيل.
لم تذكر Check Point ما إذا كانت مواقع المراهنات المروّجة من خلال الخوادم المخترقة تحمل تلك التفويضات.
بمجرد الوصول إلى المضيف، قالت Check Point إن المجموعة تنشر الأدوات التالية –
- DownPro، مُحمّل مخصص
- AlphaAgent، باب خلفي معياري
- oRAT، حصان طروادة للوصول عن بُعد (RAT)
- مسروق بيانات اعتماد قائم على 3snake
- أداة كسر SSH
- وكيل استطلاع مدفوع بالمكونات الإضافية
تقوم النسخة العامة من 3snake بإرفاق ptrace بالعمليات sshd وsudo التي تم إنشاؤها حديثًا وتستخرج السلاسل المتعلقة بالمصادقة المعتمدة على كلمة المرور. تشير وثائقها إلى أن الأداة تستهدف الخوادم الجذرية.
استعرضت Hacker News مصدر 3snake على GitHub في 2 سبتمبر 2026، وأكدت كلاهما. لذلك، يتم قراءة بيانات الاعتماد المستخدمة لإدارة خادم مخترق بواسطة مكون يسيطر عليه المشغلون.
لم تلاحظ Check Point كيفية حصول المجموعة على الوصول الأولي. كان هناك دليل مفتوح مكشوف على أحد خوادم المهاجمين يحتوي على ثنائي ELF مكتوب بلغة Go يجمع بين مكونات الاستطلاع والمسح.
لا تتضمن المواد المنشورة حتى الآن عدد الخوادم المخترقة ولا أسماء وحدات، أو مسارات، أو هاشات تسمح للمسؤولين بالتحقق من الوحدات المحملة في مثيلات Apache الخاصة بهم.
تم تحديد شبكات تصيد متوازية محلية باللغة الفيتنامية والإسبانية والإنجليزية، جنبًا إلى جنب مع بنية تحتية تولد نطاقات جديدة يوميًا. نظرًا لأن الصفحات تحاكي بالفعل وجهات تحميل التطبيقات، قالت Check Point إن المشغلين يجلسون “خطوة واحدة من دفع البرمجيات الخبيثة مباشرة إلى الضحايا.”
لا يذكر الملخص المنشور أي منظمة متأثرة ولا يوضح ما إذا كانت الخوادم المخترقة قد تم تنظيفها.
ربطت Check Point المجموعة بـ Earth Berberoka، وهو فاعل وثقته Trend Micro في عام 2022 كاستهداف مواقع المراهنات عبر آسيا باستخدام عائلات البرمجيات الخبيثة المنسوبة تاريخيًا إلى أفراد ناطقين بالصينية.
تم الإبلاغ عن Xnote، وهو باب خلفي لنظام Linux مرتبط بالمجموعة، في مارس خلال هجمات على البنية التحتية الحيوية في آسيا.
تم توثيق oRAT، أحد أدوات Linux في تلك الترسانة، من قبل Trend Micro في أبريل 2022 كبرمجيات خبيثة من Earth Berberoka، في عينات من Windows وmacOS تم الإشارة إليها كإصدار 0.5.1. أكدت Hacker News تلك الأصلية مقابل أبحاث Trend Micro في 2 سبتمبر 2026.
وثقت ESET ما لا يقل عن 65 خادم Windows، معظمها في البرازيل وتايلاند وفيتنام، تم اختراقها في يونيو 2025 بواسطة GhostRedirector، وهو فاعل تم تقييمه بثقة متوسطة بأنه مرتبط بالصين، والذي قام بتركيب وحدة IIS خبيثة محلية تُدعى Gamshen.
“طوّر GhostRedirector وحدة IIS خبيثة محلية، Gamshen، يمكن أن تؤدي إلى احتيال SEO؛ نعتقد أن الغرض منها هو تعزيز مواقع المراهنات المختلفة بشكل مصطنع،” قالت ESET.
غيرت Gamshen استجابة الخادم فقط عندما جاء الطلب من Googlebot، تاركة الزوار العاديين مع الصفحة التي طلبوها.
وثقت Palo Alto Networks Unit 42 نفس تقنية إعادة التوجيه العكسية على خوادم IIS في سبتمبر 2025.
قال Hunt.io في يوليو 2025 إنه وجد أكثر من 630,000 عنوان URL تم إنشاؤها على نطاقات gov.br المخترقة، تقدم صفحات مليئة بالكلمات الرئيسية على طراز الحكومة إلى Googlebot بينما تعيد توجيه المستخدمين الحقيقيين إلى مواقع المراهنات.
قامت الشركة بحجب بعض المؤشرات بالتنسيق مع فريق استجابة الحوادث الحكومي في البرازيل، CTIR، بينما استمرت تلك التحقيقات.
“كان الهدف ليس اختراق الأنظمة. كان الهدف هو السيطرة على الرؤية،” قال Hunt.io.
يجب على المؤسسات الحكومية اتخاذ تدابير وقائية لحماية خوادمها من هذه الهجمات المتزايدة.




