گروهی سایبری با نام شناخته‌شده Gambling Goblin ماژول‌های مخرب آپاچی را روی سرورهای چندین سایت دولتی و آموزشی برزیل نصب کرده و بازدیدکنندگان را به صفحات فیشینگ و تبلیغ‌کنندهٔ قمار هدایت می‌کند. بررسی‌های شرکت Check Point Research نشان می‌دهد از اواسط 2025 این کمپین رصد شده و تکنیک مورد استفاده ترکیبی از پروکسی معکوس (reverse-proxy) و حذف هدرهای امنیتی است تا تزریق محتوا بدون مانع اجرا شود.

نحوه عملکرد ماژول‌های مخرب آپاچی

ماژول‌های مخرب به‌صورت پروکسی معکوس عمل می‌کنند؛ درخواست‌ها ظاهراً از دامنهٔ قانونی ارسال می‌شوند اما بخش‌هایی از ترافیک به صفحات تقلیدی هدایت می‌گردد که ظاهر فروشگاه‌ها یا سرویس‌های معتبر مانند Google Play، Microsoft Store و Amazon را تقلید می‌کنند. در عمل، تبلیغات قمار و صفحات شرط‌بندی بارگذاری می‌شوند و برای موتورهای جستجو رفتار متفاوتی نمایش داده می‌شود تا رتبه‌ها دستکاری شود.

ابزارها و قابلیت‌های استقرار یافته

Check Point فهرستی از ابزارهایی که گروه پس از نفوذ روی میزبان نصب می‌کند منتشر کرده است. ابزارهای گزارش‌شده شامل موارد زیر هستند:

  • DownPro — دانلودر سفارشی
  • AlphaAgent — بک‌دور ماژولار
  • oRAT — تروجان دسترسی از راه دور
  • سرقت‌کنندهٔ مدارک مبتنی بر 3snake که با ptrace رشته‌های احراز هویت را استخراج می‌کند
  • ابزارهای brute-force برای SSH
  • عامل شناسایی مبتنی بر پلاگین برای جمع‌آوری اطلاعات و اسکن

نسخهٔ عمومی 3snake به پردازه‌های sshd و sudo متصل می‌شود تا اطلاعات احراز هویت را استخراج کند؛ این موضوع خطر خواندن مدارک مدیریتی سرور توسط مهاجمان را افزایش می‌دهد. برای بررسی فنی بیشتر می‌توانید به صفحهٔ Apache و مقالات مرتبط در The Hacker News مراجعه کنید.

نمونه صفحه فیشینگ تقلیدی فروشگاه اپ‌ها

سابقه و بازیگران مرتبط

Check Point خوشهٔ Gambling Goblin را به گروهی موسوم به Earth Berberoka نسبت داده که قبلاً به‌عنوان عامل حملات علیه سایت‌های قمار شناسایی شده بود. نمونه‌هایی از ابزارهایی مانند Xnote و oRAT در گزارش‌های پیشین ثبت شده‌اند. شرکت‌هایی مثل ESET و Palo Alto Networks نیز مستنداتی دربارهٔ ماژول‌های مخرب سرور و تکنیک‌های پروکسی معکوس منتشر کرده‌اند.

پیامدها برای مدیران و اقدامات فوری

مدیران سایت‌های مبتنی بر آپاچی، به‌ویژه میزبان‌های دولتی، باید فوراً اقدامات زیر را اجرا کنند تا از سوءاستفادهٔ ماژول‌های مخرب آپاچی جلوگیری یا خسارت را کاهش دهند:

  1. فهرست ماژول‌های بارگذاری‌شده را بررسی کنید: اجرای apachectl -M یا httpd -M برای یافتن ماژول‌های ناشناخته یا غیرمعمول.
  2. پیکربندی‌ها را بازبینی کنید: تغییرات اخیر در httpd.conf و فایل‌های VirtualHost را بررسی و هر امضای باینری یا ماژول مشکوک را شناسایی و حذف کنید.
  3. فرآیندها و نشست‌های شبکه را پایش کنید: با ps aux، ss -tulpen و lsof برای شناسایی پردازه‌ها و اتصالات غیرمعمول اقدام کنید.
  4. بررسی ptrace و اتصال به پردازه‌های حساس: وجود ptrace یا hook به sshd/sudo را کنترل و لاگ‌ها را برای رفتارهای غیرعادی جستجو کنید.
  5. ایزوله‌سازی و پاک‌سازی: میزبان‌های آلوده را فوراً از شبکهٔ عمومی جدا کنید و پاک‌سازی را به‌صورت کنترل‌شده انجام دهید تا از قطع سرویس برای کاربران قانونی جلوگیری شود.
  6. تقویت پیشگیرانه: بررسی یکپارچگی فایل‌ها، به‌روز‌رسانی‌های منظم، و نظارت مبتنی بر رفتار را پیاده‌سازی کنید تا تزریق ماژول سریع‌تر شناسایی شود.
  7. همکاری و اطلاع‌رسانی: شاخص‌ها و شواهد نفوذ را با تیم‌های پاسخ به حادثه و مراکز CERT محلی به اشتراک بگذارید.

شاخص‌ها (IOCs) و ردیابی

در حال حاضر نام فایل‌ها یا هش‌های عمومیِ ماژول‌ها به‌طور گسترده منتشر نشده؛ بنابراین تشخیص نیازمند ترکیبی از تجزیه‌وتحلیل دستی، بررسی لاگ‌ها و مقایسهٔ رفتار شبکه است. به‌محض انتشار شاخص‌ها توسط شرکت‌های امنیتی، آن‌ها را در فرآیندهای اسکن و قرنطینه وارد کنید.

آنچه باید دنبال شود

مهاجمان از ترکیب پروکسی معکوس و تکنیک‌های مهندسی SEO برای سوءاستفاده از اعتماد دامنه‌های معتبر استفاده می‌کنند. با قانونی‌شدن برخی اشکال شرط‌بندی در برزیل و ثبت دامنه‌های مرتبط، این حوزه هدف جذابی برای بازیگران مخرب شده است. پیگیری گزارش‌های به‌روز از سازمان‌های امنیتی و اعمال فوری پچ‌ها و اصلاح پیکربندی، بهترین اقدامات پیشگیرانه هستند.

وضعیت این کمپین همچنان تحت رصد است و محققان هشدار می‌دهند که شبکه‌های فیشینگ چندزبانه و زیرساخت‌هایی که روزانه دامنه‌های جدید تولید می‌کنند، خطر انتشار بدافزار مستقیم را افزایش می‌دهد. مدیران وب‌سایت‌های دولتی باید اولویت را به شفاف‌سازی و پاک‌سازی داده و همکاری با مراکز پاسخ به حادثه دهند.

منابع: گزارش‌های Check Point Research؛ تحلیل‌های ESET و Trend Micro؛ بررسی‌های مستقل در The Hacker News و ANY.RUN.