Een Chineessprekend cluster van cybercriminaliteit, bekend als Goblin gokken Er is waargenomen dat kwaadaardige Apache-modules werden geïnstalleerd op gecompromitteerde webservers die worden beheerd door de Braziliaanse overheid en onderwijsinstellingen, en deze worden gebruikt om bezoekers om te leiden naar door aanvallers gecontroleerde pagina’s waarop online gokken en sportweddenschappen worden gepromoot.
Check Point Research zei dat het de campagne sinds medio 2025 volgt.
De modules bieden bezoekers een reverse proxy naar een reeks phishing-pagina’s, terwijl het verkeer nog steeds afkomstig lijkt te zijn van het legitieme domein. De eigen beveiligingsheaders van de site zijn verwijderd, waardoor de geïnjecteerde inhoud vrij kan worden uitgevoerd.
Deze pagina’s doen zich voor als vertrouwde app-winkels, waaronder Google Play, Microsoft Store en Amazon, en duwen online gokken en sportweddenschappen achter die façade.
Check Point zei dat het waarschijnlijke doel manipulatie van zoekmachineoptimalisatie (SEO) op grote schaal is, waarbij gecompromitteerde domeinen met een hoge reputatie, waarvan vele sites van de Braziliaanse overheid, aan elkaar zijn geketend om de zoekresultaten te verhogen.
ANY.RUN meldde in juli dat minstens twintig .gov.br-portals van Braziliaanse gemeenten en politiekorpsen zijn gebruikt om malware te verspreiden in een campagne die wordt gevolgd als PhantomEnigma.
“Deze overheidssystemen maken deel uit van de leveringsketen en zijn geen bevestigde campagnedoelen”, zei ANY.RUN in een rapport dat op 16 juli werd gepubliceerd.
Gecompromitteerde .gov.br- en .jus.br-hosts moeten gescheiden worden behandeld van de door de aanvaller gecontroleerde infrastructuur, zegt ANY.RUN, omdat het breed blokkeren ervan de toegang tot overheidsbronnen zou verstoren.
Brazilië begon op 1 januari 2025 met het licentiëren van weddenschappen met vaste noteringen, onder Wet 14.790/2023, en machtigde operators om te draaien op .bet.br-domeinen die zijn uitgegeven via Registro.br, het domeinregister van Brazilië.
Check Point heeft niet gezegd of de goksites die via de gecompromitteerde servers worden gepromoot, over deze bevoegdheid beschikken.

Eenmaal op een host zei Check Point dat de groep de volgende tools inzet:
- DownProeen aangepaste downloader
- AlphaAgenteen modulaire achterdeur
- oRATeen trojan voor externe toegang (RAT)
- Een op 3snake gebaseerde inloggegevensdief
- Een SSH-bruteforcer
- Een door plug-ins aangedreven verkenningsagent
De publieke versie van 3snake koppelt ptrace aan nieuw voortgebrachte sshd- en sudo-processen en extraheert strings die verband houden met op wachtwoord gebaseerde authenticatie. In de documentatie staat dat de tool zich richt op geroote servers.
The Hacker News beoordeelde de 3snake-bron op GitHub op 2 september 2026 en bevestigde beide. De inloggegevens die worden gebruikt om een gecompromitteerde server te beheren, worden daarom gelezen door een component die door de operators wordt beheerd.
Check Point zei dat het niet direct heeft waargenomen hoe de groep initiële toegang krijgt. Een blootgestelde open map op een van de servers van de acteur bevatte een ELF-binair bestand geschreven in Go dat verkennings- en scanplug-ins bundelt.
Het tot nu toe gepubliceerde materiaal bevat geen telling van gecompromitteerde servers en geen modulebestandsnamen, paden of hashes waarmee beheerders de modules kunnen controleren die in hun eigen Apache-instances zijn geladen.
Er werden ook parallelle phishing-netwerken geïdentificeerd in het Vietnamees, Spaans en Engels, samen met infrastructuur die dagelijks nieuwe domeinen genereert. Omdat de pagina’s al app-downloadbestemmingen nabootsen, zei Check Point dat de operators “een stap verwijderd zijn van het rechtstreeks naar de slachtoffers sturen van malware.”
In de gepubliceerde samenvatting wordt geen betrokken organisatie genoemd en wordt niet vermeld of de gecompromitteerde servers zijn opgeschoond.
Check Point koppelde het cluster aan Earth Berberoka, een acteur die Trend Micro in 2022 documenteerde als doelwit voor gokwebsites in heel Azië met behulp van malwarefamilies die historisch werden toegeschreven aan Chineessprekende individuen.
Xnote, een Linux-achterdeur die aan de groep is gekoppeld, werd in maart gemeld tijdens aanvallen op kritieke infrastructuur in Azië.
oRAT, een van de Linux-tools in dat arsenaal, werd in april 2022 door Trend Micro gedocumenteerd als Earth Berberoka-malware, in Windows- en macOS-voorbeelden beide gemarkeerd als versie 0.5.1. The Hacker News bevestigde die herkomst op 2 september 2026 tegen het onderzoek van Trend Micro.
ESET documenteerde ten minste 65 Windows-servers, voornamelijk in Brazilië, Thailand en Vietnam, die in juni 2025 werden gecompromitteerd door GhostRedirector, een actor die met gemiddelde zekerheid werd beoordeeld als China-georiënteerd, die een native Internet Information Services (IIS)-module installeerde genaamd Gamshen.
“GhostRedirector heeft een kwaadaardige native IIS-module ontwikkeld, Gamshen, die SEO-fraude kan uitvoeren; wij geloven dat het doel ervan is om verschillende gokwebsites kunstmatig te promoten”, aldus ESET.
Gamshen veranderde de reactie van de server pas toen het verzoek van Googlebot kwam, waardoor gewone bezoekers de pagina kregen waar ze om vroegen.
Palo Alto Networks Unit 42 documenteerde in september 2025 dezelfde reverse-proxy-techniek op IIS-servers.
Hunt.io zei in juli 2025 dat het meer dan 630.000 URL’s had gevonden die waren gegenereerd op gekaapte gov.br-subdomeinen, die met trefwoorden gevulde overheidspagina’s aan Googlebot doorverwezen terwijl echte gebruikers werden omgeleid naar goksites.
Het bedrijf heeft bepaalde indicatoren opgesteld in samenwerking met het incidentresponsteam van de Braziliaanse overheid, CTIR, terwijl dat onderzoek werd voortgezet.
“Het doel was niet om in te breken in systemen. Het was om de zichtbaarheid te controleren”, zei Hunt.io.