銀行と政府を狙う「Gambling Goblin」の真相
チェック・ポイント・リサーチ(以下CPR)は、中国語を話す脅威グループ「Gambling Goblin」を発見し、彼らがブラジル政府のウェブサイトを利用した大規模なSEO詐欺に関与していることを明らかにしました。作品は、公式の「.gov.br」ドメインを侵害することで、その信頼性を悪用し、自らのコンテンツにトラフィックを誘導する手口です。その結果、フィッシング攻撃も行われており、Google Play、Microsoft Store、Amazonのような有名なプラットフォームを装った偽のダウンロードページが作成されています。これにより、被害者がマルウェアに感染するリスクが高まっています。
悪用される信頼性の高いウェブサイトやインフラ
「Gambling Goblin」の手口は、ブラジルの公的機関が運営する高い信頼性を持つ「.gov.br」ドメインウェブサイトを侵害し、マルウェアを埋め込みます。これにより、サーバーは見えない形で訪問者をフィッシングコンテンツへと誘導する仕組みになっています。さらに、このような手法は、ブラジル語のみならず、ベトナム語、スペイン語、英語でも展開されており、CPRはその攻撃の拡大に懸念を抱いています。
同様の詐欺は、アジアのギャンブルサイトを狙ってきた「Earth Berberoka」というグループとも関連が確認されています。これにより、ギャンブル関連のサイバー犯罪が新しい市場へと進出していることが裏付けられています。CPRは、2025年中頃から続くこのキャンペーンを追跡し、信頼性の高いインフラがどのようにサイバー犯罪者によって狙われているのかを示しています。
フィッシング攻撃の巧妙さ
フィッシングページは、Google PlayやAmazonなどの実在するサービスを装い、偽の評価やレビューが並べられています。これらは訪問者をオンラインギャンブルサイトへと誘導する目的で作られています。ブラジルの場合、なりすまされたページは多くの実在するドメインへもつながっており、検索エンジンでの上位表示が図られています。攻撃者は、SEOの力を利用してアクセスを増加させているのです。
次々と生成される新しいドメインからは、中国語を話すユーザーを狙ったギャンブルサイトやアダルトコンテンツサイトが見つかりました。これにより、攻撃インフラの重複が確認され、顧客データへのアクセスも狙われている可能性があります。
リスク管理と対策
このような大規模な詐欺活動は、公共機関のドメインが持つ信頼を利用し、その悪用を計画しています。また、通常のスパイ活動に使用されるような高度なツールが利用されており、サイバー犯罪とAPT攻撃の境界が曖昧になっています。でも、これに対する防御策は存在します。
- - Apacheの設定を監査すること:不正なモジュールや設定されたファイルを見つけ出すことで、侵害のリスクを軽減できます。
- - セキュリティヘッダーの確認:特定のURLでContent-Security-Policyヘッダーが無効化される現象には特に注意が必要です。
- - ドメインの評価を資産として保護する取り組み:これにより、信頼性の高いドメインを狙った攻撃を未然に防げます。
- - 不正なApacheモジュールの積極的な検出:エンドポイント上でのマルウェアに加え、これらのリスクへも敏感に対処することが重要です。
まとめ
ブラジルを中心に展開される「Gambling Goblin」の手口には、現代のサイバー犯罪がどのように進化し、新たな市場を標的にしているかが見て取れます。必要な対策を講じることで、被害を未然に防ぐことが可能です。自らも情報セキュリティに関する意識を高め、攻撃のリスクを減少させましょう。