Киберпреступная группа Gambling Goblin, связанная с китайскоязычным кластером Earth Berberoka, атакует бразильские организации с середины 2025 года. Атакующие используют скомпрометированные веб-серверы, в том числе правительственные сайты, в качестве прокси для фишинговых страниц. Эти страницы имитируют доверенные магазины приложений, такие как Google Play и Microsoft Store, и продвигают онлайн-казино и ставки на спорт.
Злоумышленники применяют обширный набор инструментов для Linux, включая загрузчик, бэкдоры AlphaAgent и oRAT, а также стилер учетных данных. Большинство инструментов обфусцированы с помощью упаковки и виртуализации для замедления анализа и уклонения от обнаружения. Операция выходит за пределы Бразилии, включая фишинговые сети на вьетнамском, испанском и английском языках, что свидетельствует о масштабируемости модели.
Hashes:
232ef6be134c2b7c14648aa193daf7e23e987477b8a40150dd77883947fdf017
088d0742a667f1acfc83edb94671a10b951f6745badec6d5c754ef594dddf815
88544d36beb6dc621c9376806836d0ad109ece64b589605d5674e0c86313d1c0
9d3085eac9a59a94f0473db5ec0173def8777d2f794da281fb1749389ae33cdb
263c14e84398339b25cd3e59da7e108340306fdbb8112bbe7dc0f07a71eb8a31
12af9d95c44e20a375148c25f8a2978a62ee95489134654c3537ccfb2d42120d
5af1bec4635e52da4909bf744ea4b7e4483ec944241218855212f4a9e3d48611
e8bb763bd10e727228ca9a8e3e6cf10bf4de4639b6be680a3abfb181a0adc052
fa7fc029ac13af2f3880151e9c408e9afadeba7b2cff01659806fb7c3c83288d
…
Источник: Check Point Research
@cbunit