字号 ·· | 护眼
theregister

低质量赌场网站隐藏着高度危险的威胁行为者

如果您的员工访问中文赌博或成人网站,他们可能不仅是在浪费时间和金钱,还可能遇到隐藏在看似无害的娱乐域名背后的严重恶意软件。Infoblox 的一份报告敦促安全社区密切关注这些网站,因为其中一些网站同时也是间谍活动和恶意软件分发的命令与控制(C2)基础设施。Infoblox 的员工威胁研究员 Zach Edwards 认为,安全研究人员和媒体之所以忽略这些网站,是因为这个故事复杂且令人困惑。Infoblox 表示,他们追踪约有 170 万个中文赌博网站,这些网站助长非法赌博。这些网站支持朝鲜的洗钱和逃税等其他可疑活动。而且这些赌博网站之间很难区分。

它们在设计和功能方面倾向于使用常见模板的变体。许多网站的运作方式类似于合法的赌场,仅依靠庄家优势来获利。虽然这些网站为来自中国和亚洲的在线访客提供非法赌博和成人娱乐,但其中一些网站依赖美国云服务提供商的计算基础设施。“主要的美国托管公司(亚马逊、微软、Cloudflare 和谷歌)仍在托管与这些域名相关的基础设施,”Infoblox 的报告解释道。“一种可能的解释是这些提供商的账户被盗,这是一种先前被记录为‘基础设施洗钱’的做法。”这指的是像 Funnull 这样的托管公司,据报道它们曾从亚马逊网络服务和微软租用 IP 地址,并将这些资源提供给进行非法活动的客户。

联合国毒品和犯罪问题办公室(UNODC)2026年7月的一份报告显示,不同的犯罪集团越来越多地利用通用基础设施进行网络犯罪,而2025年,网络诈骗在东亚、东南亚、澳大利亚和新西兰造成的损失估计在883亿至1141亿美元之间。一部分赌场网站提供诈骗性赌博,或称“诈骗赌博”(scambling)。访客下注,但赢了也无法取出资金。此外,还有一部分网站被与中国有关联的威胁组织使用。Infoblox表示:“与中国有关联的威胁组织自2023年以来一直在运行PeckBirdy框架,将恶意软件的C2域名隐藏在低质量的中文赌场网站中。”正如趋势科技研究人员1月份指出的那样,PeckBirdy是一个基于脚本的框架,攻击者可以通过受损网站加载它。

在一个活动中,攻击者将脚本注入赌博网站,这些脚本会加载PeckBirdy并显示虚假的软件更新页面,诱使用户下载恶意软件。问题在于,这三种类型的网站虽然经常变化,但看起来却很相似。Infoblox指出,其企业客户中只有略高于3%的用户解析了至少一个PeckBirdy C2域名。“防御者最重要的事情是停止忽视赌场域名,”Infoblox认为。“当一个中文赌博或成人域名被标记为员工浏览违规而被关闭时,这正是PeckBirdy运营商所期望的结果。”

诱饵之所以奏效,是因为这种误导是合理的——这些域名在大多数情况下确实如其表面所示。“安全分析师在审查可疑网络联系时,建议在关闭审查工单前,检查这些赌场域名是否包含恶意载荷。®