Cảnh báo: Nhóm tội phạm mạng cài cắm module Apache độc hại để điều hướng lưu lượng truy cập
Các nhà nghiên cứu bảo mật vừa phát hiện một nhóm tội phạm mạng cài đặt các module Apache độc hại trên máy chủ của chính phủ và giáo dục tại Brazil nhằm điều hướng người dùng đến các trang web cá...
- Giọng nữ Bắc
Một nhóm tội phạm mạng sử dụng tiếng Trung, được định danh là Gambling Goblin, đang thực hiện chiến dịch tấn công tinh vi bằng cách cài đặt các module Apache độc hại lên các máy chủ web bị xâm nhập. Mục tiêu chính của nhóm này là các cơ quan chính phủ và tổ chức giáo dục tại Brazil.
Theo báo cáo từ Check Point Research, chiến dịch này đã được theo dõi từ giữa năm 2025. Các module độc hại này hoạt động như một cơ chế reverse-proxy, âm thầm chuyển hướng người dùng truy cập vào các trang web giả mạo. Điều đáng nói, người dùng vẫn thấy tên miền gốc của cơ quan chính phủ trên trình duyệt, khiến việc phát hiện trở nên khó khăn. Kẻ tấn công đã loại bỏ các tiêu đề bảo mật (security headers) của trang web gốc để nội dung độc hại có thể thực thi mà không bị ngăn cản.
Các trang web giả mạo này thường mạo danh các kho ứng dụng uy tín như Google Play, Microsoft Store hoặc Amazon để quảng bá cho các dịch vụ cá cược thể thao và cờ bạc trực tuyến. Các chuyên gia nhận định, mục tiêu chính của chiến dịch là thao túng SEO trên quy mô lớn, tận dụng uy tín của các tên miền chính phủ để đẩy thứ hạng tìm kiếm cho các trang web cá cược.
Ngoài việc điều hướng lưu lượng truy cập, nhóm này còn triển khai một bộ công cụ tấn công đa dạng trên máy chủ bị xâm nhập, bao gồm:
- DownPro: Công cụ tải xuống tùy chỉnh.
- AlphaAgent: Một backdoor dạng module.
- oRAT: Trojan truy cập từ xa (RAT).
- Công cụ đánh cắp thông tin xác thực dựa trên 3snake.
- Công cụ brute-force SSH và các plugin trinh sát.
Đặc biệt, công cụ 3snake được thiết kế để đính kèm vào các tiến trình sshd và sudo nhằm trích xuất thông tin xác thực đăng nhập. Điều này cho phép kẻ tấn công duy trì quyền kiểm soát đối với các máy chủ đã bị chiếm quyền root.
Check Point cũng chỉ ra mối liên hệ giữa nhóm này với Earth Berberoka, một tác nhân đe dọa từng được ghi nhận vào năm 2022 với các chiến dịch tấn công tương tự tại khu vực châu Á. Các kỹ thuật sử dụng trong chiến dịch này khá tương đồng với các báo cáo trước đó về GhostRedirector, một nhóm tấn công khác cũng từng phát triển module IIS độc hại có tên Gamshen để thực hiện hành vi gian lận SEO.
Hiện tại, các nhà quản trị hệ thống được khuyến cáo cần kiểm tra kỹ các module đang tải trên server Apache của mình. Việc chặn các tên miền chính phủ bị ảnh hưởng cần được thực hiện thận trọng để tránh làm gián đoạn quyền truy cập vào các dịch vụ công thiết yếu.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.