Die Sicherheitsforscher von Check Point Research (CPR) verfolgen seit Mitte 2025 eine Kampagne eines chinesischsprachigen Akteurs, den CPR als „Gambling Goblin“ bezeichnet. Die Cyberkriminellen kompromittieren vertrauenswürdige Regierungswebsites und verwandelt sie in eine Infrastruktur für eine auf Skalierbarkeit ausgelegte Betrugsoperation.
Die Gruppe kompromittiert legitime Webserver der brasilianischen Regierung – darunter zahlreiche .gov.br-Seiten von Bundes-, Landes- und Kommunalbehörden – und installiert dort Schadmodule, die diese im Verborgenen in Reverse-Proxys für Phishing-Inhalte verwandeln, die für den Besucher nicht erkennbar sind. Die Phishing-Seiten geben sich als Google-Play, Microsoft-Store und Amazon aus, komplett mit gefälschten Bewertungen und Rezensionen, und werden genutzt, um Online-Glücksspiele und Sportwetten zu bewerben.
Pedro Drimel Neto, Teamleiter bei Check Point Research: „Was diese Kampagne besonders bemerkenswert macht, ist nicht nur, wer dahintersteckt, sondern auch, wie die Angreifer das Vertrauen der Nutzer ausnutzen. Anstatt eine bösartige Infrastruktur von Grund auf neu aufzubauen, kompromittieren sie legitime Websites, darunter auch Regierungsdomains, und nutzen deren Ruf, um Betrug zu fördern und Nutzer auf Seiten umzuleiten, die sich als Google-Play, Microsoft-Store und Amazon ausgeben. Dies ist ein deutliches Beispiel dafür, wie Cyberkriminalität zunehmend industrialisiert und ausgefeilt wird. Die Angreifer kombinieren fortschrittliche Linux-Tools, Tarntechniken und eine Infrastruktur, die auf die Skalierung über mehrere Regionen ausgelegt ist. Während sich die aktuellen Aktivitäten in erster Linie auf Glücksspielbetrug und Suchmaschinenmanipulation konzentrieren, ist dieselbe Infrastruktur nur eine kleine Konfigurationsänderung davon entfernt, Malware direkt zu verbreiten. Für Organisationen und insbesondere für Einrichtungen des öffentlichen Sektors ist die Schlussfolgerung klar: Selbst eine Website, die nicht als kritisches Asset gilt, kann für Angreifer zu einem vertrauenswürdigen Verteilungspunkt werden, der es ihnen ermöglicht, den Ruf einer legitimen Marke und Domain zu missbrauchen, um Opfer zu erreichen.“
Die Gruppe steht in Verbindung mit „Earth Berberoka“, einem bereits zuvor dokumentierten Cluster, der Glücksspielseiten in ganz Asien ins Visier nahm. Dies steht im Zusammenhang mit einem seit einem Jahrzehnt bestehenden Muster von glücksspielgetriebener Cyberkriminalität, das nun in neue Regionen umgeleitet und exportiert wird.
In Brasilien ist die Vorgehensweise derzeit am weitesten fortgeschritten und stellt eine Abkehr von den einheimischen Banking-Trojaner-Gruppen dar. Die Sicherheitsforscher von Check Point Research haben festgestellt, dass dieselbe Kampagne bereits für vietnamesisch-, spanisch- und englischsprachige Zielgruppen lokalisiert wurde. Die Infrastruktur generiert täglich neue Domains– ein Zeichen dafür, dass es sich um ein Modell handelt, das darauf ausgelegt ist, sich weltweit auszubreiten.
Sobald „Gambling Goblin“ in einen Host eingedrungen ist, setzt er ein umfangreiches, stark verschleiertes Linux-Toolkit ein, bestehend aus einem maßgeschneiderten Downloader, mehreren Backdoors, einem Credential-Stealer und einem Aufklärungsagenten zur Erfassung der mit dem Internet verbundenen Infrastruktur. Der eigentliche Zweck zeigt sich auf der Netzwerkebene. Die Gruppe installiert maßgeschneiderte Apache-Module auf kompromittierten Servern, die Besucher unbemerkt auf von den Angreifern kontrollierte Phishing-Seiten umleiten – ohne dass jemals eine fremde Domain in der Browserleiste angezeigt wird. Die Module entfernen zudem die Sicherheits-Header des Servers und ebnen so den Weg für die uneingeschränkte Ausführung eingeschleuster Skripte. Die Folge: Ein vertrauenswürdiger, seriöser Server wird zu einer heimlichen Hintertür.
Entwendeter Ruf, gefälschte Rankings
Die Phishing-Seiten sind darauf ausgelegt, sowohl Nutzer als auch Suchmaschinen zu täuschen: Sie geben sich als Google-Play, Microsoft-Store und Amazon aus – komplett mit erfundenen Bewertungen und strukturierten Metadaten –, während sie in Wirklichkeit Online-Glücksspiele und Sportwetten bewerben.
In Brasilien verweisen App-Kacheln und Navigationslinks auf diesen Seiten auf Dutzende echter Domains. Die meisten der gefundenen Beispiele geben sich als legitime .gov.br-Websites von Regierungsbehörden aus, darunter Bundes-, Landes- und Kommunalbehörden. Indem sie Domains miteinander verketten, die bereits über eine hohe Suchreputation verfügen, machen sich die Betreiber dieses Vertrauens zunutze, um Glücksspielinhalte in den Rankings nach oben zu treiben und den daraus resultierenden Traffic abzuleiten. Die Ermittler konnten generierte Domains zudem zu Glücksspiel- und Erotik-Websites zurückverfolgen, die sich an ein chinesischsprachiges Publikum richten, und stellten Überschneidungen in der Infrastruktur fest, darunter eine gemeinsam genutzte Amazon-ASN, die zuvor mit Earth Berberoka in Verbindung stand.
Diese Kampagne zeigt einen geduldigen Missbrauch des institutionellen Vertrauens, der mit Werkzeugen durchgeführt wird, die üblicherweise mit Operationen auf Spionage-Niveau in Verbindung gebracht werden. Sie verwischt die Grenze zwischen Cyberbanden und APT-Gruppen. Das Risiko beschränkt sich außerdem nicht nur auf SEO-Betrug: Da die Phishing-Seiten bereits legitime App-Stores imitieren, ist die gleiche Infrastruktur nur eine Konfigurationsänderung davon entfernt, bösartige Apps direkt an Opfer zu verteilen – und zwar in jeder Region, in die die Operation als Nächstes expandiert.
Was Sicherheitsverantwortliche tun sollten
- Sie sollten Apache-Konfigurationen und installierte Module überprüfen. Sie müssen nach unerwarteten .so-Dateien suchen, insbesondere nach solchen, deren Zeitstempel mit legitimen Modulen wie mod_ssl oder mod_suexec übereinstimmen.
- Auf entfernte Sicherheits-Header achten. Das plötzliche Fehlen von „Content-Security-Policy“-Headern auf bestimmten URL-Pfaden ist ein deutliches Anzeichen für eingefügtes Reverse-Proxy-Verhalten.
- Organisationen des öffentlichen Sektors sollten die Reputation ihrer Domains als ein zu schützendes Asset betrachten. Eine kompromittierte .gov-Domain schadet nicht nur ihren eigenen Nutzern – sie kann auch als Waffe eingesetzt werden, um Vertrauen für Betrugsversuche zu missbrauchen, die auf Millionen anderer Menschen abzielen.
- Sicherheitsteams sollten nach getarnten Prozessen und bösartigen Apache-Modulen suchen, nicht nur nach Malware auf Endgeräten.
Info: Mehr über die technischen Einzelheiten: https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government-sites-into-an-seo-weapon/
#CheckPoint











