Apache modülleri Brezilya’daki resmi siteleri bahis sayfalarına yönlendirdi

Anasayfa » Apache modülleri Brezilya’daki resmi siteleri bahis sayfalarına yönlendirdi
Apache modülleri Brezilya’daki resmi siteleri bahis sayfalarına yönlendirdi

Güvenlik araştırmacıları, ele geçirilmiş Apache web sunucularına yerleştirilen kötü amaçlı modüllerin Brezilya’daki devlet ve eğitim kurumlarına ait sitelerin trafiğini online kumar ve spor bahislerini tanıtan sayfalara çevirdiğini ortaya çıkardı. Kampanya, 2025 ortasından bu yana izleniyor ve saldırganlar görünürde resmi alan adını koruyarak ziyaretçileri kendi kontrol ettikleri sahte sayfalara aktarıyor.

Yapılan son analizlere göre operasyonun ana hedefi yalnızca yönlendirme değil, arama motoru sıralamalarını toplu biçimde manipüle etmek. Yüksek itibarlı alan adları, özellikle de çok sayıda Brezilya kamu sitesi, bu amaçla zincirleme kullanılıyor. İhlal edilen sunuculardan gelen trafik, dışarıdan bakıldığında meşru bir domain üzerinden akıyormuş gibi görünüyor.

Resmi alan adları üzerinden bahis vitrini

İncelemelere göre saldırganlar, sunuculardaki güvenlik başlıklarını da kaldırıyor. Böylece enjekte edilen içerik kısıtsız biçimde çalışabiliyor ve ziyaretçiler, Google Play, Microsoft Store ya da Amazon’u taklit eden arayüzlerle karşılaşıyor. Bu sahte mağaza sayfaları, görünürde uygulama indirme hizmeti sunarken perde arkasında online bahis ve kumar sitelerine trafik taşıyor.

Güvenlik şirketi Check Point Research, kampanyayı 2025’in ortasından beri takip ettiğini belirtti. Şirketin bulgularına göre kötü amaçlı Apache modülleri, ele geçirilen sistemlerde reverse proxy gibi davranıyor; kullanıcıyı başka bir sayfaya taşırken adres çubuğunda ve trafikte meşru alan adı görünmeye devam ediyor.

Haziran ve temmuz aylarında yayımlanan diğer incelemeler de Brezilya’daki kamu alan adlarının bu tür kampanyalarda kullanıldığını göstermişti. ANY.RUN, temmuz ayında en az 20 .gov.br portalının belediyeler ve polis teşkilatlarına ait olduğunu, bu portalların PhantomEnigma adıyla izlenen bir dağıtım zincirinde zararlı yazılım yaymak için kullanıldığını duyurmuştu. Kurum, bu .gov.br ve .jus.br barındırmalarının saldırgan altyapısından ayrı ele alınması gerektiğini, aksi halde kamu kaynaklarına erişimin geniş kapsamlı engellerle kesintiye uğrayabileceğini vurgulamıştı.

Brezilya, 1 Ocak 2025’te Yasa 14,790/2023 kapsamında sabit oranlı bahis lisanslamasına başladı. Yetkili operatörlerin .bet.br alan adlarında faaliyet göstermesine izin veriliyor ve bu adresler ülkenin alan adı kayıt sistemi Registro.br üzerinden tahsis ediliyor. Check Point, kompromize sunucular üzerinden öne çıkarılan bahis sitelerinin bu yetkilendirmeye sahip olup olmadığına dair bir bilgi paylaşmadı.

Şirketin raporuna göre saldırganlar sistemde kaldıktan sonra bir dizi aracı devreye sokuyor. Bunlar arasında özel bir indirici olan DownPro, modüler bir arka kapı olan AlphaAgent, uzaktan erişim truva atı oRAT, 3snake tabanlı bir kimlik bilgisi hırsızlığı bileşeni, bir SSH brute-force aracı ve eklenti tabanlı bir keşif ajanı bulunuyor. Bu yapı, sadece yönlendirme değil, kalıcılık ve kimlik bilgisi toplama için de kullanılıyor.

3snake’in kamuya açık sürümü, yeni açılan sshd ve sudo süreçlerine ptrace ile bağlanıyor ve parola tabanlı kimlik doğrulamaya ilişkin dizeleri çıkarıyor. Araç belgelerinde hedefin root yetkisine sahip sunucular olduğu açıkça belirtiliyor. 2 Eylül 2026’da GitHub’daki kaynak kodu inceleyen The Hacker News de bu davranışı doğruladığını yazdı. Bu, ele geçirilen bir sunucunun yönetiminde kullanılan parolaların doğrudan saldırganların denetimindeki bir bileşen tarafından okunabildiği anlamına geliyor.

İlk erişimin nasıl sağlandığı ise netleşmiş değil. Check Point, bir saldırgan sunucusunda açık bırakılmış bir dizinde, Go diliyle yazılmış ELF biçimli bir ikili dosya bulduğunu ve bu dosyanın keşif ile tarama eklentilerini tek pakette taşıdığını aktardı. Şimdiye kadar yayımlanan bilgiler arasında ele geçirilen sunucu sayısı, yüklenen Apache modüllerinin dosya adları, yolları ya da hash değerleri yer almıyor. Bu eksiklik, sistem yöneticilerinin kendi Apache kurulumlarında aynı bileşenlerin bulunup bulunmadığını doğrudan kontrol etmesini zorlaştırıyor.

Raporda ayrıca Vietnamca, İspanyolca ve İngilizce yerelleştirilmiş paralel kimlik avı ağları ile her gün yeni alan adı üreten bir altyapıdan da söz ediliyor. Sayfalar uygulama indirme noktalarını taklit ettiği için araştırmacılar, operatörlerin kötü amaçlı yazılımı kurbanlara doğrudan sunmaya yalnızca bir adım mesafede olduğunu ifade etti.

Yayımlanan özet, etkilenen kurumların adını vermiyor ve ele geçirilen sunucuların temizlenip temizlenmediğini de belirtmiyor. Ancak kampanyanın ulaştığı ölçek, yüksek itibarlı alan adlarının arama sonuçlarını ve kullanıcı trafiğini yönlendirmek için nasıl kötüye kullanılabildiğini bir kez daha ortaya koyuyor.

Check Point, bu kümenin Trend Micro’nun 2022’de tanımladığı Earth Berberoka aktörüyle bağlantılı olduğunu söylüyor. O dönemde aktör, Asya genelindeki bahis sitelerini hedef alan operasyonlarda kullanılmış ve daha önce Çince konuşan kişilerle ilişkilendirilen kötü amaçlı yazılım ailelerinden yararlanmıştı. Earth Berberoka ile ilişkilendirilen Linux arka kapısı Xnote, Mart ayında Asya’daki kritik altyapıya yönelik saldırılarda da gündeme gelmişti.

Aynı aileye bağlanan oRAT da yeni bir isim değil. Trend Micro, Nisan 2022’de bu aracın Earth Berberoka ile ilişkisini, Windows ve macOS örnekleri üzerinden ve sürüm 0.5.1 etiketiyle belgeledi. The Hacker News, 2 Eylül 2026’da Trend Micro’nun araştırmasıyla bu kökeni yeniden doğruladığını yazdı.

Buna paralel olarak ESET, Haziran 2025’te GhostRedirector adlı aktörün başta Brezilya, Tayland ve Vietnam’daki kurumlara ait en az 65 Windows sunucuyu ele geçirdiğini bildirmişti. Şirket, orta düzey güvenle Çin bağlantılı olduğunu değerlendirdiği bu aktörün, yerel bir Internet Information Services modülü olan Gamshen’i yüklediğini açıkladı. ESET’e göre Gamshen’in amacı SEO sahteciliği yaparak çeşitli bahis sitelerini yapay biçimde öne çıkarmaktı.

Gamshen, yalnızca isteğin Googlebot’tan gelmesi halinde sunucunun yanıtını değiştiriyor, normal ziyaretçilere ise istedikleri sayfayı gösteriyordu. Palo Alto Networks Unit 42, aynı reverse-proxy tekniğini Eylül 2025’te IIS sunucularında raporladı.

Hunt.io da temmuz 2025’te ele geçirilen gov.br alt alan adlarında üretilmiş 630 binden fazla URL bulduğunu, bu adreslerin Googlebot’a anahtar kelime doldurulmuş hükümet tarzı sayfalar servis ederken gerçek kullanıcıları bahis sitelerine yönlendirdiğini açıkladı. Şirket, inceleme sürerken Brezilya’nın olay müdahale ekibi CTIR ile koordinasyon içinde bazı göstergeleri kararttığını söyledi. Hunt.io, operasyonun amacını “sistemlere girmek değil, görünürlüğü kontrol etmek” sözleriyle özetledi.