TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32441 30
CTT Report Hub #ParsedReport #CompletenessMedium 15-09-2026 How Money Laundering, Scams, and Espionage Hide in a Web Full of Casino Garbage https://www.infoblox.com/blog/threat-intelligence/how-money-laundering-scams-and-espionage-hide-in-a-web-full-of-casino-garbage/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Сайты, оформленные в казино-тематике, используются в качестве платформ для нелегальных азартных игр, мошеннических сайтов «scambling» и инфраструктуры C2 для ВПО, часто применяя домены, перенаправления, клонированные шаблоны и сложную хостинговую инфраструктуру для уклонения от обнаружения. Китайскоязычные казино доминируют в этой экосистеме, тогда как мошеннические сайты нацелены на международных пользователей посредством обманных промоакций и блокировки вывода средств. С 2023 года APT-группировки, связанные с Китаем, используют фреймворк PeckBirdy для сокрытия активности C2 на основе JavaScript, service-worker и WebSocket на сайтах казино и порнографического содержания.
-----

Незаконные китайскоязычные сети казино включают более 1,7 млн доменов и поддерживают нелегальные азартные игры, отмывание денег и подпольный банковский сектор.

FUNNULL и Vigorish Viper составляют основу наблюдаемой инфраструктуры доменов казино.

Операторы используют цепочки CNAME, защищённое хостинг-обслуживание, азиатских провайдеров и скомпрометированные аккаунты у крупных американских облачных провайдеров.

Домены могут быть зарегистрированы через регистраторов в США, при этом инфраструктура хостинга размещена в Китае или Гонконге.

Сайты-скам обманывают пользователей за счёт задержек выплат, дополнительных комиссий, подтасованных игр и ограничений аккаунтов.

Операторы Scambling используют ротацию доменов, партнёрский маркетинг, black-hat SEO, спам в комментариях, поддельные социальные профили, а также имперсонацию брендов или знаменитостей.

Китайские APT-группировки используют фреймворк PeckBirdy как минимум с 2023 года, внедряя вредоносный JavaScript на китайскоязычных сайтах казино и порнографического содержания.

JavaScript PeckBirdy может регистрировать сервис-воркеры и создавать соединения WebSocket с доменами C2, такими как `cache-mcp.com` и `mcp-source[.\]online`.

PeckBirdy атаковал секторы образования, ИТ, банковского дела, финансовых услуг, государственного управления и другие отрасли.

Несколько разрешений C2 PeckBirdy — особенно три-десять доменов из одной сети — являются более сильным индикатором компрометации, чем одиночный запрос.

Специалистам по защите следует проверять поведение JavaScript, service-worker, WebSocket, DNS и перенаправлений, связанное с оповещениями о доменах казино и порнографического контента.
More from @aptreports
  1. Oct 5, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 5, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 5, 2026#ParsedReport #CompletenessLow 02-10-2026 Convincing Free Mobile phishing emails appear af…
  4. Oct 5, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 5, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 5, 2026#ParsedReport #CompletenessHigh 02-10-2026 Partisan Zmiy: Back on the Radar https://rt-sol…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →