CiberLATAMbywhalemate

Brasil: Gambling Goblin sequestra sites .gov.br

Campanha atribuída ao Gambling Goblin atinge servidores públicos e educacionais no Brasil e exibe apostas ilegais sob domínios oficiais.

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

Uma campanha atribuída ao Gambling Goblin compromete servidores Linux de órgãos públicos e educacionais no Brasil e os transforma em proxies encobertos para exibir apostas ilegais e downloads fraudulentos sob domínios .gov.br. Segundo as análises citadas, o foco principal está no Brasil, com cerca de 30 servidores afetados identificados no país, além de atividade em outros países.

Uma campanha atribuída ao Gambling Goblin compromete servidores Linux de órgãos governamentais e educacionais no Brasil e os transforma em reverse proxies encobertos para exibir páginas de apostas ilegais e downloads fraudulentos sob domínios legítimos .gov.br. As análises citadas estimam cerca de 30 servidores afetados no país. A atividade também foi observada no Vietnã, na Espanha e em sites do segmento anglófono.

Como funciona a campanha?

A operação se apoia na instalação de módulos maliciosos de Apache em servidores Linux, entre eles Debian, Ubuntu, CentOS e Red Hat, segundo a análise técnica independente citada pela Techora.ru. Esses módulos reescrevem solicitações HTTP e removem cabeçalhos de segurança como Content-Security-Policy, o que permite sequestrar a reputação do domínio sem alterar a URL oficial exibida ao usuário.

O Escudo Digital detalhou que os atacantes exploram a autoridade dos domínios governamentais e educacionais nos mecanismos de busca para posicionar conteúdo de apostas ilegais e downloads de procedência duvidosa. Essa combinação de abuso de reputação e manipulação de tráfego transforma os sites comprometidos em veículos de promoção, e não em simples páginas invadidas ou fora do ar.

Qual é o alcance do foco no Brasil?

O foco principal da campanha está em servidores públicos do Brasil, segundo a Infobae e os dois estudos técnicos citados. A Techora.ru informou que foram identificados cerca de 30 servidores comprometidos no país, em sua maioria ligados a autoridades locais e centros educacionais.

A mesma fonte afirmou que a campanha está ativa desde meados de 2025 e que seu alcance não se limita ao Brasil. Também registrou atividade confirmada no Vietnã, na Espanha e em outros sites do segmento anglófono, o que sugere uma operação capaz de reutilizar a mesma técnica em ambientes diferentes.

Que antecedente regional esse caso deixa?

A Infobae lembrou dois episódios anteriores que afetaram órgãos estatais na América Latina e obrigaram a suspender ou limitar serviços críticos. Em 2022, um ataque de ransomware atingiu plataformas ligadas a impostos, alfândega e outros trâmites. Em 2023, o ataque contra a IFX Networks afetou 78 entidades públicas e mais de 760 empresas privadas da região.

Esse antecedente ajuda a ler o caso brasileiro dentro de uma sequência de incidentes que atingiram instituições públicas e serviços com alta exposição. Neste caso, a diferença não está no bloqueio direto de sistemas, mas no uso de sites oficiais para hospedar e amplificar conteúdo alheio à função original do domínio.

Fontes

Ver todas