Especialistas em autenticação multifator - Blog da MFA2GO

Modulos Apache maliciosos desviam trafego de sites gov.br para apostas

Escrito por MFA2GO | Sep 2, 2026, 4:00:07 PM
Cibersegurança

Módulos Apache desviam tráfego gov.br, saiba o impacto

Campanha usa servidores legítimos no Brasil para promover apostas e manipular buscas.

Navegacao

O que aconteceu Como o desvio funciona Sinais de alerta O que fazer agora Checklist pratico

Resumo rapido

O grupo Gambling Goblin instala módulos Apache maliciosos em servidores comprometidos de instituições de governo e de ensino no Brasil. O objetivo é desviar visitantes para páginas controladas pelos criminosos, que promovem apostas online e apostas esportivas.

Neste artigo voce vai aprender:

  • Como servidores Apache legítimos foram usados no golpe.
  • Por que sites gov.br têm valor para manipulação de SEO.
  • Quais sinais podem indicar redirecionamento malicioso.
  • Quais ferramentas foram associadas ao grupo Gambling Goblin.
  • Como administradores podem responder sem bloquear serviços públicos.

Servidores públicos brasileiros virando vitrine de apostas

A Check Point Research acompanha desde meados de 2025 uma campanha atribuída ao Gambling Goblin, descrito como um cluster criminoso de língua chinesa. O grupo compromete servidores web Linux de instituições brasileiras, entre elas órgãos governamentais e educacionais, e instala módulos maliciosos no Apache. A operação sobrevive justamente por se esconder dentro de uma infraestrutura confiável.

Na prática, o visitante digita um domínio legítimo, muitas vezes de alta reputação, e acaba diante de páginas dos invasores com jogos de azar, apostas online e apostas esportivas. Em julho, a ANY.RUN relatou pelo menos 20 portais gov.br usados em uma cadeia de distribuição de malware rastreada como PhantomEnigma. Os dois casos apontam para o mesmo problema: domínios públicos brasileiros viraram ativo valioso no mercado criminoso.

Como o desvio funciona por dentro do Apache

Os módulos maliciosos agem como um intermediário invisível dentro do próprio servidor. Eles decidem quem recebe o conteúdo real e quem é encaminhado para a infraestrutura dos criminosos, tudo sem alterar o endereço exibido no navegador. Segundo a Check Point, cabeçalhos de segurança do site são removidos, o que abre caminho para a execução do conteúdo injetado.

As páginas falsas imitam lojas conhecidas como Google Play, Microsoft Store e Amazon, mas o que entregam é conteúdo de apostas. A hipótese central dos pesquisadores é manipulação de SEO em escala: ao pendurar essas páginas em domínios gov.br, .jus.br e outros endereços respeitados, os criminosos tentam empurrar sites de apostas para o topo dos resultados de busca.

Sinais de alerta que exigem resposta imediata

Alguns indícios merecem atenção imediata, especialmente em sites institucionais:

  • Usuários relatando que um site gov.br ou educacional abriu página de apostas.
  • URL legítima exibindo conteúdo estranho, como falsas lojas de aplicativos.
  • Módulos Apache desconhecidos ou alterados sem registro de mudança.
  • Cabeçalhos de segurança ausentes onde antes existiam.
  • Conexões do servidor para domínios externos ligados a redirecionamento ou phishing.

A Check Point também associou a campanha a ferramentas como DownPro, AlphaAgent, oRAT, um ladrão de credenciais baseado em 3snake, um atacante de força bruta SSH e um agente de reconhecimento por plugins. O conjunto sugere permanência no ambiente, e não uma passagem rápida.

O que fazer agora sem derrubar serviços públicos

Para o usuário comum, a orientação é direta: se um site oficial abrir página de apostas, loja de aplicativos suspeita ou download que ninguém pediu, feche a aba e não instale nada. Para as equipes técnicas, a resposta precisa ser cirúrgica, já que bloquear domínios gov.br em massa deixaria cidadãos sem acesso a serviços legítimos.

  • Revise todos os módulos Apache carregados e remova itens não autorizados.
  • Compare configurações atuais com backups confiáveis.
  • Restaure cabeçalhos de segurança removidos.
  • Troque credenciais administrativas e chaves SSH.
  • Procure sinais das ferramentas citadas nos logs e no sistema de arquivos.

Checklist pratico para administradores Linux

  1. Verifique se há módulos Apache desconhecidos, recém-criados ou sem documentação interna.
  2. Analise logs de acesso, redirecionamentos e conexões externas do servidor.
  3. Revogue acessos suspeitos, troque senhas e valide se os cabeçalhos de segurança foram restaurados.

Perguntas frequentes

Todo site gov.br com problema faz parte do mesmo ataque?

Não necessariamente. A fonte destaca que hosts gov.br comprometidos devem ser tratados separadamente da infraestrutura dos criminosos, justamente para evitar bloqueios que prejudiquem serviços legítimos.

O visitante percebe o redirecionamento?

Nem sempre. O tráfego aparenta sair do domínio legítimo, o que torna o golpe mais convincente e dificulta a identificação por usuários comuns.

As páginas de apostas eram autorizadas no Brasil?

A fonte informa que o Brasil passou a licenciar apostas de quota fixa em 2025, mas a Check Point não afirmou se os sites promovidos nessa campanha tinham autorização.

Proteja sua empresa com a MFA2GO

Casos como este mostram como um acesso administrativo frágil transforma servidores legítimos em parte de uma fraude. A MFA2GO ajuda sua empresa a fortalecer autenticação, reduzir o uso indevido de credenciais e proteger acessos críticos.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://thehackernews.com/2026/09/malicious-apache-modules-hijack.html