گروهی سایبری با نام شناختهشده Gambling Goblin ماژولهای مخرب آپاچی را روی سرورهای چندین سایت دولتی و آموزشی برزیل نصب کرده و بازدیدکنندگان را به صفحات فیشینگ و تبلیغکنندهٔ قمار هدایت میکند. بررسیهای شرکت Check Point Research نشان میدهد از اواسط 2025 این کمپین رصد شده و تکنیک مورد استفاده ترکیبی از پروکسی معکوس (reverse-proxy) و حذف هدرهای امنیتی است تا تزریق محتوا بدون مانع اجرا شود.
نحوه عملکرد ماژولهای مخرب آپاچی
ماژولهای مخرب بهصورت پروکسی معکوس عمل میکنند؛ درخواستها ظاهراً از دامنهٔ قانونی ارسال میشوند اما بخشهایی از ترافیک به صفحات تقلیدی هدایت میگردد که ظاهر فروشگاهها یا سرویسهای معتبر مانند Google Play، Microsoft Store و Amazon را تقلید میکنند. در عمل، تبلیغات قمار و صفحات شرطبندی بارگذاری میشوند و برای موتورهای جستجو رفتار متفاوتی نمایش داده میشود تا رتبهها دستکاری شود.
ابزارها و قابلیتهای استقرار یافته
Check Point فهرستی از ابزارهایی که گروه پس از نفوذ روی میزبان نصب میکند منتشر کرده است. ابزارهای گزارششده شامل موارد زیر هستند:
- DownPro — دانلودر سفارشی
- AlphaAgent — بکدور ماژولار
- oRAT — تروجان دسترسی از راه دور
- سرقتکنندهٔ مدارک مبتنی بر 3snake که با ptrace رشتههای احراز هویت را استخراج میکند
- ابزارهای brute-force برای SSH
- عامل شناسایی مبتنی بر پلاگین برای جمعآوری اطلاعات و اسکن
نسخهٔ عمومی 3snake به پردازههای sshd و sudo متصل میشود تا اطلاعات احراز هویت را استخراج کند؛ این موضوع خطر خواندن مدارک مدیریتی سرور توسط مهاجمان را افزایش میدهد. برای بررسی فنی بیشتر میتوانید به صفحهٔ Apache و مقالات مرتبط در The Hacker News مراجعه کنید.
سابقه و بازیگران مرتبط
Check Point خوشهٔ Gambling Goblin را به گروهی موسوم به Earth Berberoka نسبت داده که قبلاً بهعنوان عامل حملات علیه سایتهای قمار شناسایی شده بود. نمونههایی از ابزارهایی مانند Xnote و oRAT در گزارشهای پیشین ثبت شدهاند. شرکتهایی مثل ESET و Palo Alto Networks نیز مستنداتی دربارهٔ ماژولهای مخرب سرور و تکنیکهای پروکسی معکوس منتشر کردهاند.
پیامدها برای مدیران و اقدامات فوری
مدیران سایتهای مبتنی بر آپاچی، بهویژه میزبانهای دولتی، باید فوراً اقدامات زیر را اجرا کنند تا از سوءاستفادهٔ ماژولهای مخرب آپاچی جلوگیری یا خسارت را کاهش دهند:
- فهرست ماژولهای بارگذاریشده را بررسی کنید: اجرای
apachectl -Mیاhttpd -Mبرای یافتن ماژولهای ناشناخته یا غیرمعمول. - پیکربندیها را بازبینی کنید: تغییرات اخیر در
httpd.confو فایلهای VirtualHost را بررسی و هر امضای باینری یا ماژول مشکوک را شناسایی و حذف کنید. - فرآیندها و نشستهای شبکه را پایش کنید: با
ps aux،ss -tulpenوlsofبرای شناسایی پردازهها و اتصالات غیرمعمول اقدام کنید. - بررسی ptrace و اتصال به پردازههای حساس: وجود ptrace یا hook به sshd/sudo را کنترل و لاگها را برای رفتارهای غیرعادی جستجو کنید.
- ایزولهسازی و پاکسازی: میزبانهای آلوده را فوراً از شبکهٔ عمومی جدا کنید و پاکسازی را بهصورت کنترلشده انجام دهید تا از قطع سرویس برای کاربران قانونی جلوگیری شود.
- تقویت پیشگیرانه: بررسی یکپارچگی فایلها، بهروزرسانیهای منظم، و نظارت مبتنی بر رفتار را پیادهسازی کنید تا تزریق ماژول سریعتر شناسایی شود.
- همکاری و اطلاعرسانی: شاخصها و شواهد نفوذ را با تیمهای پاسخ به حادثه و مراکز CERT محلی به اشتراک بگذارید.
شاخصها (IOCs) و ردیابی
در حال حاضر نام فایلها یا هشهای عمومیِ ماژولها بهطور گسترده منتشر نشده؛ بنابراین تشخیص نیازمند ترکیبی از تجزیهوتحلیل دستی، بررسی لاگها و مقایسهٔ رفتار شبکه است. بهمحض انتشار شاخصها توسط شرکتهای امنیتی، آنها را در فرآیندهای اسکن و قرنطینه وارد کنید.
آنچه باید دنبال شود
مهاجمان از ترکیب پروکسی معکوس و تکنیکهای مهندسی SEO برای سوءاستفاده از اعتماد دامنههای معتبر استفاده میکنند. با قانونیشدن برخی اشکال شرطبندی در برزیل و ثبت دامنههای مرتبط، این حوزه هدف جذابی برای بازیگران مخرب شده است. پیگیری گزارشهای بهروز از سازمانهای امنیتی و اعمال فوری پچها و اصلاح پیکربندی، بهترین اقدامات پیشگیرانه هستند.
وضعیت این کمپین همچنان تحت رصد است و محققان هشدار میدهند که شبکههای فیشینگ چندزبانه و زیرساختهایی که روزانه دامنههای جدید تولید میکنند، خطر انتشار بدافزار مستقیم را افزایش میدهد. مدیران وبسایتهای دولتی باید اولویت را به شفافسازی و پاکسازی داده و همکاری با مراکز پاسخ به حادثه دهند.
منابع: گزارشهای Check Point Research؛ تحلیلهای ESET و Trend Micro؛ بررسیهای مستقل در The Hacker News و ANY.RUN.





