【Check Point公式ブログ】Gambling Goblin:中国語話者の脅威アクターがブラジル政府サイトを乗っ取り、グローバルなSEO詐欺マシンを構築

主な調査結果

  • Check Point Researchが「Gambling Goblin」と命名した中国語話者の脅威アクターが、信頼性の高い政府系ウェブサイトを侵害し、大規模な詐欺インフラとして悪用している。
  • 同グループは、連邦・州・市区町村にまたがるブラジルの正規政府ウェブサーバー(多数の .gov.br サイトを含む)に侵入し、悪意のあるモジュールをインストール。訪問者には見えない形で、サーバーをフィッシングコンテンツへのリバースプロキシとして機能させる。
  • フィッシングページはGoogle Play、Microsoft Store、Amazonを装い、偽の評価・レビューまで作り込んで、オンラインギャンブルやスポーツベッティングへ誘導する。
  • このグループはアジア各地のギャンブルサイトを標的とした既知のクラスター「Earth Berberoka」と関連しており、10年来のギャンブル型サイバー犯罪が新たな地域へ輸出されていることを示す。

拡張を前提とした詐欺モデル、すでに輸出段階へ

Check Point Researchは、2025年半ばから継続するこのキャンペーンを追跡してきた。「Gambling Goblin」は、アジアのギャンブルサイトを標的にしてきたEarth Berberokaと関連する中国語話者のサイバー犯罪グループで、その手口は信頼性の高いウェブサーバーを侵害してグローバルなSEO詐欺インフラに転用することだ。

現時点で最も手口が洗練されているのがブラジルであり、これは同地域で長年主流だった国産バンキングトロイの木馬グループとは異なる動きだ。Check Point Researchはさらに、ベトナム語・スペイン語・英語話者向けにローカライズされた同様のテンプレートと、毎日新しいドメインを生成するインフラを確認しており、この手口が多地域への展開を前提に設計されていることを示している。

信頼できるサーバーを「見えない入口」へ

侵入後、Gambling Goblinはカスタムダウンローダー、複数のバックドア、認証情報窃取ツール、インターネット公開インフラを調査するための偵察エージェントなど、難読化が施された広範なLinuxツールキットを展開する。

その真の目的はネットワーク層で明確になる。侵害されたサーバーにカスタムApacheモジュールをインストールし、ブラウザのアドレスバーに外部ドメインを表示させることなく、訪問者を攻撃者が管理するフィッシングページへ静かにプロキシする。さらにそのモジュールはサーバーのセキュリティヘッダーを削除し、注入したスクリプトが制限なく実行できるよう環境を整える。結果として、信頼性の高い正規サーバーが、検知されにくい不正な入口へと変容する。

他者の評判を借用し、検索順位を操作する

フィッシングページは人間と検索エンジンの双方を欺くよう設計されており、Google Play・Microsoft Store・Amazonを模倣した偽造評価と構造化メタデータを備えながら、実際にはオンラインギャンブルやスポーツベッティングへ誘導する。

ブラジルでは、これらのページのアプリタイルやナビゲーションリンクが数十の実在ドメインを指しており、その多くは連邦・州・市区町村にまたがる正規の .gov.br 政府サイトを模倣している。高い検索評判を持つドメインを連鎖させることで、運営者はその信頼性を借用してギャンブルコンテンツを検索上位に押し上げ、そのトラフィックを横取りする構造だ。また、生成されたドメインは中国語話者向けのギャンブルサイトやアダルトコンテンツサイトに遡ることができ、インフラ面ではEarth Berberokaと関連するAmazon ASNの共有も確認されている。

なぜ重要なのか

このキャンペーンは、諜報活動級のツールを用いて、機関への信頼を忍耐強く・組織的に悪用するものだ。サイバー犯罪とAPT(高度持続型脅威)の境界線を曖昧にしており、リスクはSEO詐欺にとどまらない。フィッシングページがすでに正規アプリストアを模倣している以上、設定一つ変えるだけで悪意あるアプリを直接被害者に配布できる状態であり、その危険は同グループが次に展開するあらゆる地域に及ぶ。

防御担当者が今すぐすべきこと

  • Apacheの設定とインストール済みモジュールを監査する。予期しない .so ファイル、特に mod_ssl や mod_suexec など正規モジュールのタイムスタンプに合わせてあるファイルに注意する。
  • セキュリティヘッダーの消失を監視する。特定のURLパスでContent-Security-Policyヘッダーが突然消えることは、リバースプロキシの挿入動作を示す強いシグナルだ。
  • 公共部門の組織は、ドメインの評判を守るべき資産として扱う必要がある。侵害された .gov ドメインは自組織の利用者だけに害を与えるのではなく、数百万人を標的にした詐欺の信頼ロンダリングに悪用される可能性がある。
  • セキュリティチームは、エンドポイントのマルウェアだけでなく、偽装プロセスや不正なApacheモジュールも積極的にハンティングすべきだ。

IOCを含む完全な技術的詳細は、Check Point Researchの完全レポートをご参照ください。


本記事は Check Point Software Technologies Ltd. の公式ブログ記事を、同社の許諾のもと日本語に翻訳・掲載したものです。
原文: https://blog.checkpoint.com/research/gambling-goblin-a-chinese-speaking-actor-hijacks-brazilian-government-sites-to-fuel-a-global-seo-fraud-machine/