Сайты казино низкого качества скрывают крайне опасных злоумышленников

кибербезопасность вредоносное по Infoblox Apt-группы фишинг C2 theregister.com

Infoblox выявила скрытую угрозу: игорные сайты на китайском языке маскируют вредоносное ПО и C2-инфраструктуру. Защитите своих сотрудников от фишинга и кибератак.

Если ваши сотрудники посещают игорные или взрослые сайты на китайском языке, они могут не только тратить время и деньги впустую, но и столкнуться с серьезным вредоносным ПО, скрытым за доменами, которые на первый взгляд кажутся безобидными развлекательными ресурсами.

Отчет Infoblox призывает сообщество специалистов по безопасности уделять больше внимания этим веб-сайтам, поскольку некоторые из них служат инфраструктурой командно-контрольных серверов (C2) для шпионажа и распространения вредоносного ПО.

Зак Эдвардс, ведущий исследователь угроз в Infoblox, предполагает, что исследователи безопасности и СМИ игнорировали эти сайты, потому что история сложна и запутанна.

Infoblox сообщает, что отслеживает около 1,7 миллиона игорных сайтов на китайском языке, которые способствуют незаконным азартным играм. Они поддерживают северокорейские схемы отмывания денег и уклонения от уплаты налогов, а также другие сомнительные виды деятельности.

И эти игорные сайты трудно отличить друг от друга. Они, как правило, используют вариации общих шаблонов в плане дизайна и функциональности. Многие работают как легальные казино, просто полагаясь на преимущество домашних шансов для получения прибыли.

В то время как эти сайты предоставляют незаконные азартные игры и контент для взрослых для онлайн-посетителей из Китая и Азии, некоторые полагаются на американских облачных провайдеров для вычислительной инфраструктуры.

«Крупные американские хостинговые компании (Amazon, Microsoft, Cloudflare и Google) продолжают размещать инфраструктуру, связанную с этими доменами», — говорится в отчете Infoblox. «Вероятным объяснением является кража учетных записей у этих провайдеров, практика, ранее документированная как «отмывание инфраструктуры»».

Это относится к хостинговым компаниям, таким как Funnull, которые, как сообщается, арендовали IP-адреса у Amazon Web Services и Microsoft и предоставили эти ресурсы клиентам, занимающимся незаконной деятельностью.

Согласно отчету Управления ООН по наркотикам и преступности (УНП ООН) за июль 2026 года, разрозненные преступные синдикаты все чаще используют общую инфраструктуру для киберпреступности, в то время как онлайн-мошенничество привело к предполагаемым убыткам в размере от 88,3 до 114,1 миллиарда долларов США в 2025 году в Восточной Азии, Юго-Восточной Азии, Австралии и Новой Зеландии.

Подмножество игорных сайтов предлагает мошеннические азартные игры или «scambling». Посетители делают ставки, но не могут получить свои деньги, если выиграют.

А затем есть подмножество сайтов, используемых связанными с Китаем группами угроз.

«Связанные с Китаем APT-группы с 2023 года используют фреймворк PeckBirdy, скрывая свои домены C2 вредоносного ПО внутри низкокачественных игорных сайтов на китайском языке», — заявили в Infoblox.

PeckBirdy, как отметили исследователи Trend Micro в январе, представляет собой основанный на скриптах фреймворк, который злоумышленники могут загружать через скомпрометированные веб-сайты. В одной из кампаний злоумышленники внедрили скрипты в игорные сайты, которые загружали PeckBirdy и отображали поддельные страницы обновлений программного обеспечения, предназначенные для того, чтобы побудить жертв загрузить вредоносное ПО.

Проблема в том, что каждый из этих трех типов сайтов, хотя и часто меняется, выглядит одинаково. Infoblox отмечает, что чуть более 3 процентов его корпоративных клиентов разрешили доступ хотя бы к одному домену C2 PeckBirdy.

«Самое важное, что должны сделать защитники, — это перестать игнорировать домены казино», — утверждает Infoblox. «Оповещение о домене казино или взрослом домене на китайском языке, который закрывается как нарушение правил просмотра сотрудником, — это именно тот результат, на который рассчитывают операторы PeckBirdy. Приманка работает, потому что отказ является разумным — эти домены действительно, в большинстве случаев, именно то, чем кажутся».

Аналитикам по безопасности, которые проверяют подозрительные сетевые контакты, рекомендуется проверять, содержат ли эти домены казино вредоносные полезные нагрузки, прежде чем закрывать заявку на проверку. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: