Apache em sites gov.br: entenda o desvio
Grupo Gambling Goblin usa servidores legítimos para levar visitantes a páginas de apostas.

Resumo rapido
O grupo Gambling Goblin foi flagrado instalando módulos Apache maliciosos em servidores comprometidos de órgãos públicos e instituições de ensino no Brasil. A ideia é aproveitar a reputação de domínios confiáveis para empurrar páginas de apostas e distorcer resultados de busca.
Neste artigo voce vai aprender:
- O que foi identificado em servidores Apache comprometidos.
- Como visitantes são redirecionados sem perceber.
- Por que domínios gov.br têm alto valor para criminosos.
- Quais sinais podem indicar comprometimento.
- Que ações práticas reduzem o risco.
Servidores públicos brasileiros usados como ponte para apostas
Pesquisadores da Check Point Research acompanham desde meados de 2025 uma campanha atribuída ao grupo de crime cibernético de língua chinesa Gambling Goblin. A operação instala módulos maliciosos no Apache, um dos servidores web mais usados para publicar sites, normalmente rodando sobre Linux.
Entre os alvos observados estão servidores comprometidos de instituições governamentais e educacionais brasileiras. Em vez de derrubar as páginas ou desfigurá-las, os criminosos preferem manter tudo no ar: o site legítimo vira caminho para conteúdo controlado por eles, com jogos de azar e apostas esportivas no fim da linha.
Encaminhamento reverso e cabeçalhos de segurança removidos
O módulo malicioso age dentro do próprio Apache e entrega outro conteúdo ao visitante, sem quebrar a impressão de que a navegação continua dentro de um domínio confiável. Segundo a Check Point Research, a técnica usa uma espécie de encaminhamento reverso para páginas falsas.
Essas páginas simulam lojas conhecidas como Google Play, Microsoft Store e Amazon, mas o destino final promove apostas online. O ataque também remove cabeçalhos de segurança configurados no site original, o que reduz as barreiras para o conteúdo injetado ser executado no navegador da vítima.
O objetivo provável, de acordo com a análise, é manipulação de SEO em escala. Domínios com boa reputação, incluindo muitos endereços governamentais brasileiros, são encadeados para tentar empurrar páginas de apostas para as primeiras posições nos buscadores.
Sinais que indicam servidor comprometido
Para equipes responsáveis por sites em Apache, alguns indícios merecem atenção imediata:
- visitantes relatando páginas de apostas ao acessar URLs institucionais;
- resultados de busca associando o domínio oficial a jogos, apostas ou lojas falsas;
- módulos Apache desconhecidos ou carregados sem registro de mudança;
- redirecionamentos inesperados para páginas externas;
- remoção ou alteração de cabeçalhos de segurança já configurados.
O relato também menciona que a ANY.RUN havia reportado, em julho, pelo menos 20 portais .gov.br usados em outra cadeia de distribuição de malware. A orientação foi tratar esses domínios comprometidos separadamente da infraestrutura controlada pelos atacantes, já que bloquear sites governamentais em massa acaba prejudicando serviços públicos essenciais.
Como se proteger agora
A prioridade é confirmar se o servidor Apache carrega apenas os módulos esperados. Compare a configuração atual com um inventário aprovado e investigue qualquer item sem dono, sem histórico de aprovação ou com data de criação fora do padrão.
Em seguida, revise logs de acesso, respostas HTTP e mudanças recentes na configuração. Procure padrões de redirecionamento, páginas servidas apenas para determinados perfis de visitante e cabeçalhos de segurança que sumiram sem explicação.
Como o Brasil autorizou operadores de apostas em domínios .bet.br a partir de 1º de janeiro de 2025, sob a Lei 14.790/2023, qualquer link de apostas brotando dentro de domínio gov.br ou educacional deve ser tratado como anomalia e investigado como incidente, nunca como publicidade comum.
Checklist pratico
- Liste todos os módulos Apache carregados e remova qualquer item não autorizado.
- Verifique se há redirecionamentos para páginas de apostas, lojas falsas ou domínios externos.
- Revise cabeçalhos de segurança e confirme se não foram removidos pelo servidor.
- Analise logs desde meados de 2025, período em que a campanha passou a ser acompanhada.
- Trate domínios oficiais comprometidos com cuidado para não bloquear serviços públicos legítimos.
Perguntas frequentes
O Apache foi considerado inseguro?
Não é isso que a notícia afirma. O problema descrito é a instalação de módulos maliciosos em servidores que já haviam sido comprometidos, e não uma falha específica divulgada no Apache.
O visitante percebe o ataque?
Nem sempre. Como o tráfego parte de um domínio confiável, a pessoa pode acreditar que está em uma página legítima mesmo sendo levada a conteúdo controlado por criminosos.
Sites gov.br devem ser bloqueados?
O relatório citado alerta contra bloqueios amplos. Um domínio governamental comprometido pode fazer parte da cadeia de entrega e, ao mesmo tempo, hospedar serviços legítimos essenciais para o cidadão.
Proteja sua empresa com a LC SEC
Se sua organização usa Apache ou mantém portais públicos, a LC SEC pode ajudar a revisar exposição, identificar módulos suspeitos e monitorar abuso de domínio antes que vire dano reputacional.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://thehackernews.com/2026/09/malicious-apache-modules-hijack.html
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.

