Cibercrime transforma servidores legítimos em plataformas de fraude

Uma campanha de cibercrime identificada no Brasil, pela Check Point Research, mostra como servidores legítimos podem ser transformados, sem sinais evidentes para o utilizador, em plataformas de fraude e phishing. Para os CIO e responsáveis de cibersegurança europeus, o alerta está menos no destino atual dos ataques e mais no modelo utilizado: explorar a reputação das organizações para chegar às vítimas.
2 de Setembro, 2026

Há uma ideia desconfortável nesta campanha atribuída ao grupo Gambling Goblin. Um site pode estar online, responder normalmente e manter o endereço que os utilizadores conhecem e, ainda assim, parte da sua infraestrutura estar a trabalhar para um atacante.

Desde meados de 2025, servidores Apache de organizações brasileiras, incluindo entidades governamentais e de educação, têm sido comprometidos através de módulos maliciosos capazes de encaminhar silenciosamente visitantes para páginas de phishing. O domínio legítimo permanece visível no navegador, preservando precisamente aquilo que torna o ataque eficaz: a confiança.

Para um CIO, este é talvez o ponto mais importante do caso. A disponibilidade de um serviço já não é suficiente para concluir que esse serviço está seguro. Uma infraestrutura pode continuar operacional enquanto é utilizada para distribuir conteúdo fraudulento, manipular tráfego ou servir de porta de entrada para outras operações.

No Brasil, as páginas fraudulentas reproduzem lojas conhecidas e encaminham as vítimas para plataformas de jogo e apostas. Mas a investigação encontrou também redes de phishing dirigidas a públicos de língua vietnamita, espanhola e inglesa, além de uma infraestrutura capaz de criar novos domínios diariamente. O problema, portanto, não parece preso a um mercado. O modelo foi construído para ser replicado.

É aqui que o caso ganha relevância para a Europa. Não porque exista, com base nesta informação, indicação de que organizações europeias tenham sido comprometidas, mas porque a técnica utilizada explora um recurso universal: a reputação digital de instituições legítimas. Um domínio público, universitário ou empresarial com anos de confiança acumulada pode valer mais para um atacante do que um endereço criado de raiz.

Depois de entrar nos servidores, o grupo instala ferramentas Linux destinadas a manter o acesso, recolher credenciais e procurar outros sistemas vulneráveis. Os módulos maliciosos podem ainda remover mecanismos de proteção do Apache para permitir a execução de código injetado. A infraestrutura comprometida deixa assim de ser apenas uma vítima e passa a fazer parte da infraestrutura do próprio ataque.

Para os CIO e CISO europeus, isto obriga a alargar a definição de segurança. Não basta proteger endpoints, atualizar firewalls ou garantir que os sites continuam disponíveis. É necessário saber se os servidores continuam a comportar-se como deveriam, que módulos estão instalados, que alterações foram feitas aos cabeçalhos de segurança, que processos estão em execução e que acessos remotos permanecem ativos.

Há ainda uma consequência mais séria. A infraestrutura encontrada está atualmente associada sobretudo a fraude e manipulação de resultados de pesquisa, mas já reproduz ambientes de descarga de aplicações. Segundo a investigação, uma alteração de configuração seria suficiente para a utilizar na distribuição direta de software malicioso.

Hoje, proteger uma infraestrutura significa também proteger a confiança que existe à sua volta. Porque, quando um atacante consegue apropriar-se dessa confiança sem desligar o serviço, a organização pode passar de alvo a instrumento do ataque sem que os seus próprios utilizadores percebam.

Opinião