CiberLATAMbywhalemate

Brasil: sites .gov.br sofrem fraude SEO

Gambling Goblin comprometeu sites públicos e educacionais do Brasil para redirecionar tráfego a apostas

Whalemate Labs · Pesquisa assistida por IAPublicado:4 min de leitura

A Check Point Research atribuiu ao Gambling Goblin, grupo de fala chinesa ligado ao cluster Earth Berberoka/GamblingPuppet, uma campanha contínua desde meados de 2025 contra sites do governo e do setor educacional brasileiro sob domínios .gov.br. A operação usou infraestrutura estatal comprometida para fraude SEO voltada a apostas e phishing, e o governo brasileiro reconheceu oficialmente o comprometimento de servidores públicos.

A Check Point Research atribuiu ao Gambling Goblin, grupo de fala chinesa ligado ao cluster Earth Berberoka/GamblingPuppet, uma campanha contínua desde meados de 2025 contra sites do governo e do setor educacional brasileiro sob domínios .gov.br. A operação usou infraestrutura estatal comprometida para fraude SEO voltada a apostas e phishing, e o governo brasileiro reconheceu oficialmente o comprometimento de servidores públicos.

O que o grupo fez nos sites brasileiros?

O Gambling Goblin comprometeu servidores públicos e os transformou em uma camada de redirecionamento seletivo, preservando a visibilidade do domínio .gov.br enquanto desviava tráfego para conteúdos de apostas e phishing. Segundo o aviso oficial GSI/CTIR, solicitações de robôs de busca como o Googlebot foram interceptadas e, em tempo real, centenas de links foram injetados para casas de apostas, cassinos ilegais e схемas fraudulentos.

Análises técnicas externas descrevem que o grupo instalou módulos maliciosos de Apache que funcionam como proxy. Assim, o domínio governamental continua carregando para o usuário ou para o buscador, mas o conteúdo entregue pode mudar conforme o destino da visita. Nesse tráfego desviado, apareceram páginas que imitavam Google Play, Microsoft Store e Amazon.

Qual foi o alcance institucional?

A campanha não se limitou a alguns sites isolados. Segundo a cobertura local brasileira, entre os servidores comprometidos estavam um ministério federal, um órgão público federal, uma assembleia legislativa estadual, tribunais de contas estaduais e dezenas de municípios.

Esse alcance amplia o impacto para além do nível municipal ou de páginas soltas e mostra que a infraestrutura pública foi usada como suporte para uma operação de captura de tráfego com alcance global. Veículos especializados na Europa apontaram que o caso foge do padrão típico de malware bancário regional e se concentra na captura de tráfego e na manipulação de rankings.

O que as fontes disseram sobre o objetivo final?

A BNLData afirmou que o Gambling Goblin aproveita legislação mais flexível e brechas regulatórias de apostas online para monetizar o tráfego desviado de sites governamentais. Essa monetização se conecta a casas de apostas registradas fora do Brasil, mas ativas entre usuários brasileiros.

The Hacker News e outras coberturas internacionais também indicaram que o grupo explora a confiança e a autoridade dos domínios .gov.br para manipular resultados principalmente no Google, embora o padrão seja citado no contexto de campanhas mais amplas de envenenamento no Bing e em outros motores. Nessa leitura, o Brasil funciona como um nó de infraestrutura de alto valor dentro de uma estratégia multibuscador de SEO poisoning.

Como isso se relaciona com outras campanhas na região?

Em paralelo, coberturas sobre CL-CRI-1163 descreveram uma operação contra o setor financeiro do Brasil com acesso inicial por phishing e um arquivo de currículo. Depois da entrada, foram implantados vários trojans de acesso remoto e a ferramenta SockTz, escrita em Go, que cria um proxy SOCKS5 reverso para encaminhar tráfego encoberto para a rede interna da vítima.

Fontes adicionais situaram o CL-CRI-1163 dentro de um conjunto mais amplo de intrusões apoiadas em ferramentas de IA contra organizações de transporte, governo, utilities de água e financeiras no México, no Equador e no Brasil. Nesse contexto, a campanha contra o setor financeiro brasileiro aparece como parte de um padrão regional e multissetorial mais amplo, enquanto coberturas em russo acrescentam que a infraestrutura buscava facilitar movimento lateral e possível exfiltração de dados.

Fontes

Ver todas