
Wprowadzenie do problemu / definicja
Cyberprzestępcy coraz częściej wykorzystują przejęte serwery WWW nie tylko do hostowania szkodliwych plików, ale również do aktywnej manipulacji ruchem użytkowników. W opisywanej kampanii atakujący instalowali złośliwe moduły Apache HTTP Server, które przechwytywały żądania i kierowały odwiedzających do treści kontrolowanych przez napastników. To szczególnie groźny scenariusz, ponieważ nadużywa reputacji legalnych domen i utrudnia szybkie wykrycie incydentu.
W skrócie
Badacze bezpieczeństwa opisali operację przypisywaną chińskojęzycznej grupie Gambling Goblin, która od połowy 2025 roku miała kompromitować serwery instytucji publicznych i edukacyjnych w Brazylii. Po uzyskaniu dostępu operatorzy wdrażali złośliwe moduły Apache działające jak reverse proxy, podmieniając treści widoczne dla użytkowników. Celem kampanii było przejęcie wartości zaufanych domen, manipulacja SEO oraz przekierowywanie ruchu do stron związanych z hazardem i zakładami online.
Kontekst / historia
Ten incydent wpisuje się w szerszy trend nadużywania renomowanych domen rządowych, edukacyjnych i instytucjonalnych do publikowania niepożądanych treści, prowadzenia oszustw SEO oraz ukrywania infrastruktury przestępczej. W ostatnich latach analitycy wielokrotnie obserwowali podobne kampanie oparte na przejętych serwerach i subdomenach, które służyły do phishingu, dystrybucji malware lub pozycjonowania spamu.
W tym przypadku szczególne znaczenie ma połączenie kilku technik: kompromitacji zaufanych hostów, transparentnego pośredniczenia w ruchu, ukrywania prawdziwego źródła treści oraz podszywania się pod legalne serwisy i sklepy z aplikacjami. Taka kombinacja zwiększa wiarygodność kampanii i może stanowić fundament do dalszych nadużyć.
Analiza techniczna
Kluczowym elementem operacji były złośliwe moduły ładowane bezpośrednio do Apache HTTP Server. Po aktywacji serwer nadal obsługiwał legalny ruch, ale wybrane żądania były przechwytywane i przekazywane do infrastruktury napastników. Użytkownik pozostawał na legalnie wyglądającej domenie, co znacząco zwiększało zaufanie do prezentowanej zawartości.
Moduły działały jak warstwa reverse proxy. W praktyce oznaczało to, że treść dostarczana przez atakujących była wstrzykiwana tak, aby sprawiać wrażenie natywnej części serwisu. Dodatkowo usuwano wybrane nagłówki bezpieczeństwa, co ograniczało mechanizmy ochronne przeglądarki i ułatwiało renderowanie zewnętrznych zasobów oraz wykonywanie obcych skryptów.
Fałszywe strony wykorzystywały motywy znanych sklepów z aplikacjami i promowały serwisy hazardowe. Taki model daje napastnikom podwójną korzyść:
- umożliwia bezpośrednią monetyzację ruchu przez afiliację lub przekierowania,
- wspiera oszustwa SEO dzięki wykorzystaniu wiarygodnych domen o wysokiej reputacji.
Według analiz kampania była powiązana z szerszym zestawem narzędzi obejmujących downloader, modułowego backdoora, trojana zdalnego dostępu, stealer poświadczeń, brute forcer SSH oraz komponenty rozpoznawcze oparte na wtyczkach. Wskazywano również na narzędzie 3snake, zdolne do przechwytywania danych związanych z uwierzytelnianiem w systemach Linux. To sugeruje, że operatorzy nie ograniczali się do jednorazowego przekierowania ruchu, lecz budowali trwały dostęp do środowiska ofiary.
Nie ujawniono pełnej ścieżki początkowego dostępu, dlatego organizacje powinny brać pod uwagę różne scenariusze: słabe hasła, przejęcie kont administracyjnych, podatne usługi sieciowe, błędy konfiguracyjne lub wcześniejsze infekcje umożliwiające dosadzenie modułów do serwera WWW.
Konsekwencje / ryzyko
Ryzyko związane z tego typu kampanią wykracza poza samo przekierowanie do stron hazardowych. Przede wszystkim dochodzi do utraty integralności treści publikowanej przez legalny serwis. Jeśli organizacja traci kontrolę nad odpowiedzią HTTP, serwer może stać się platformą dla phishingu, malware, dezinformacji lub kolejnych operacji socjotechnicznych.
Drugim istotnym zagrożeniem jest utrata reputacji domeny. W przypadku podmiotów publicznych i edukacyjnych skala problemu jest szczególnie duża, ponieważ użytkownicy naturalnie darzą takie adresy większym zaufaniem. Napastnicy mogą wykorzystać ten efekt również w przyszłych kampaniach.
Obecność dodatkowych implantów, takich jak backdoory, stealery czy narzędzia rozpoznawcze, wskazuje na możliwość dalszej eskalacji. Kompromitacja serwera WWW może otworzyć drogę do kradzieży poświadczeń, ruchu bocznego w sieci, przejęcia innych usług i długotrwałego utrzymywania się w środowisku.
Istnieje także realne ryzyko dla użytkowników końcowych. Skoro przejęta infrastruktura potrafi już podszywać się pod legalne źródła treści, kolejnym etapem może być dystrybucja szkodliwego oprogramowania zamiast samych stron promocyjnych.
Rekomendacje
Administratorzy Apache powinni rozpocząć od szczegółowego przeglądu wszystkich aktywnych modułów i wpisów konfiguracyjnych. Każdy nieautoryzowany wpis LoadModule, niestandardowa biblioteka współdzielona lub niewyjaśniona zmiana konfiguracji powinna zostać potraktowana jako potencjalny wskaźnik kompromitacji.
- zweryfikować integralność plików binarnych Apache oraz bibliotek modułów,
- przeanalizować historię zmian w katalogach konfiguracyjnych i logach administracyjnych,
- sprawdzić nietypowe procesy potomne, zadania harmonogramu i mechanizmy persistence,
- przeprowadzić audyt kont uprzywilejowanych, kluczy SSH i metod zdalnego dostępu,
- rotować poświadczenia po każdym potwierdzonym lub podejrzewanym incydencie,
- monitorować anomalie w odpowiedziach HTTP, w tym usuwanie nagłówków bezpieczeństwa,
- wdrożyć file integrity monitoring dla katalogów z modułami i konfiguracją,
- ograniczyć możliwość ładowania modułów wyłącznie do kontrolowanego procesu wdrożeniowego,
- segmentować infrastrukturę WWW od pozostałych zasobów wewnętrznych,
- porównywać treść strony widzianą przez użytkownika, crawlera i różne geolokalizacje w celu wykrywania warunkowych podmian.
Z perspektywy SOC lub zespołu reagowania na incydenty warto rozszerzyć hunting o nietypowe wzorce reverse proxy na serwerach WWW, połączenia wychodzące do nieznanej infrastruktury oraz sygnały wskazujące na manipulację odpowiedzią zależnie od typu klienta.
Podsumowanie
Kampania wykorzystująca złośliwe moduły Apache pokazuje, że współczesne nadużycia infrastruktury webowej coraz częściej łączą persistence, manipulację ruchem i oszustwa SEO. Przejęty serwer nie musi od razu służyć do klasycznej dystrybucji malware, aby stanowić poważne zagrożenie. Już samo podszywanie się pod legalną domenę i przechwytywanie odpowiedzi HTTP tworzy skuteczną platformę do dalszych operacji przestępczych.
Dla organizacji kluczowe pozostają nie tylko aktualizacje aplikacji, ale również kontrola ładowanych modułów, monitoring integralności, audyt poświadczeń i analiza realnej treści zwracanej użytkownikowi. Bez tego legalny serwis może zostać przekształcony w zaufany punkt pośredni dla kampanii phishingowych, hazardowych lub malware.
Źródła
- Malicious Apache Modules Hijack Brazilian Government Site Traffic to Push Betting Pages — https://thehackernews.com/2026/09/malicious-apache-modules-hijack.html
- Check Point Research — https://research.checkpoint.com/
- ANY.RUN report on PhantomEnigma campaign — https://any.run/cybersecurity-blog/
- ESET WeLiveSecurity research — https://www.welivesecurity.com/
- Trend Micro research on Earth Berberoka — https://www.trendmicro.com/