Sites de cassino online podem esconder golpes e malware, alerta pesquisa

imagem gerada por IA

Flavio Sartori

Uma pesquisa da Infoblox Threat Intel mostra que sites de cassino com visual semelhante podem esconder riscos completamente diferentes entre si — de apostas ilegais e lavagem de dinheiro a golpes contra apostadores e infraestrutura de comando e controle de malware. O alerta é direcionado principalmente a equipes de segurança, que costumam tratar esse tipo de domínio como ameaça de baixa prioridade.

Segundo o estudo, apenas observar a página em um navegador não é suficiente para saber se está diante de um cassino em funcionamento, de um site fraudulento ou de um endpoint usado na comunicação entre malware e a infraestrutura de atacantes. A Infoblox monitora 16 agrupamentos de domínios ligados a esse tipo de site, e os dois maiores — FUNNULL e Vigorish Viper — respondem por cerca de 81% do total observado.

O maior grupo identificado reúne mais de 1,7 milhão de domínios de cassinos em chinês usados para apostas ilegais e lavagem de dinheiro. Muitos desses sites operam como cassinos reais, com atendimento ao cliente e possibilidade de saque, o que ajuda a manter jogadores e depósitos na plataforma.

Já o grupo classificado como "scambling" se apresenta como plataforma de apostas legítima, mas foi criado para aplicar golpes. Essas páginas podem manipular resultados de jogos ou recorrer a atrasos e taxas artificiais para impedir retiradas. O público-alvo principal é de língua inglesa, mas os operadores também criaram versões voltadas à Europa, à América do Sul e à Ásia.

O terceiro e menor grupo identificado envolve domínios de comando e controle do framework PeckBirdy, escondidos em sites de cassino em chinês de baixa qualidade. O PeckBirdy é usado por grupos de ameaça persistente avançada (APT) alinhados à China desde 2023. De acordo com a telemetria da Infoblox, pouco mais de 3% dos clientes corporativos monitorados resolveram ao menos um domínio ligado a essa infraestrutura, e um desses domínios não tinha nenhuma detecção registrada no VirusTotal até 31 de agosto de 2026 — o que indica que ferramentas convencionais de antivírus não estavam identificando a ameaça.

As descobertas contestam a ideia comum de que um domínio de cassino representa apenas uma questão de navegação de baixo valor ou de política de acesso corporativo. Para a Infoblox, equipes de defesa precisam avaliar o que existe por trás da página antes de descartar um alerta, já que o conteúdo visível não permite distinguir com segurança entre um site de apostas, uma fraude ou uma infraestrutura de malware.

"A semelhança visual é justamente o ponto. Um profissional de segurança pode identificar um domínio de cassino e, de forma razoável, tratá-lo como uma ameaça de baixa prioridade, enquanto uma infraestrutura com a mesma aparência pode esconder um golpe ou um endpoint de comando e controle de malware. Essa ambiguidade é exatamente o motivo pelo qual domínios de cassino merecem uma análise mais cuidadosa", afirma Zach Edwards, pesquisador de ameaças da Infoblox.

A pesquisa completa, com medidas práticas para equipes de segurança combaterem essas ameaças, está disponível no blog da Infoblox.

Comentários