Un site de casino douteux peut dissimuler bien plus que des jeux d’argent illégaux.
Une nouvelle étude d’Infoblox Threat Intel a révélé que de vastes réseaux de sites de casino en ligne sont utilisés à trois fins très différentes : les jeux d’argent illégaux et le blanchiment d’argent, la fraude à la consommation et une infrastructure de commande et de contrôle (C2) liée à des groupes de cyberespionnage alignés sur la Chine.
Pour les défenseurs, le problème est que ces sites peuvent se ressembler étonnamment. Un domaine qui semble n’être guère plus qu’un site douteux consulté par un employé peut en réalité communiquer avec une infrastructure C2 malveillante.
« Les équipes de sécurité voient un site de jeux d’argent en chinois, supposent qu’il s’agit d’une infraction aux règles de navigation des employés et clôturent le ticket », a déclaré à eSecurityPlanet Zach Edwards, chercheur principal en menaces chez Infoblox. « C’est exactement sur ce réflexe que PeckBirdy compte. »
Selon Edwards, les sites de casino constituent un angle mort potentiel de la sécurité, car des groupes APT alignés sur la Chine peuvent les utiliser pour dissimuler une infrastructure malveillante. Infoblox a même identifié un domaine de commande et de contrôle actif associé à cette activité, avec zéro détection sur VirusTotal.
Plus de 1,7 million de domaines de casino alimentent un écosystème criminel
Les chercheurs d’Infoblox ont réparti l’infrastructure en trois grandes catégories.
La plus importante est constituée de sites de casino illégaux en chinois. Infoblox indique suivre plus de 1,7 million de domaines dans cet écosystème, que les chercheurs ont associé aux jeux d’argent illégaux et au blanchiment d’argent clandestin.
Un nombre relativement réduit de groupes d’infrastructures représente l’essentiel de cette empreinte. Infoblox attribue environ 745 000 domaines à FUNNULL et près de 666 000 à Vigorish Viper, soit à eux deux environ 81 % des domaines de casino en chinois qu’il suit.
Ces résultats s’inscrivent dans une économie criminelle bien plus vaste. L’Office des Nations unies contre la drogue et le crime a averti que les jeux d’argent illégaux en ligne sont devenus étroitement liés à la fraude facilitée par le numérique, aux activités bancaires clandestines, à la traite des êtres humains et à d’autres formes de criminalité organisée transnationale.
L’infrastructure est également très résiliente. Les opérateurs peuvent maintenir un grand nombre de domaines et rediriger les utilisateurs lorsque certains sites sont bloqués, ce qui complique les opérations de démantèlement domaine par domaine.
Cette ampleur rappelle une précédente étude d’Infoblox évoquée par eSecurityPlanet, qui a relié 236 000 domaines d’escroquerie à l’utilisation abusive du framework de développement légitime DCloud Uni-App.
Les sites de « scambling » prennent l’argent et disparaissent
La deuxième catégorie ressemble à des jeux d’argent, mais fonctionne davantage comme une fraude en ligne classique.
Infoblox appelle ce modèle le « scambling », contraction de scam et gambling. Ces sites font la promotion de jeux de casino, de paris sportifs, de bonus de dépôt élevés et d’autres avantages destinés à convaincre les victimes de verser de l’argent sur la plateforme.
Les victimes peuvent sembler accumuler des gains, mais les retraits peuvent être retardés ou bloqués au moyen de frais inattendus et d’autres tactiques. Une fois les plaintes accumulées et les dépôts ralentis, les opérateurs peuvent abandonner le site et aller s’installer ailleurs.
Infoblox indique avoir observé, au cours de certaines semaines de 2026, environ deux fois plus de nouveaux sites de scambling que lors de semaines comparables ayant suivi la publication d’informations sur cette activité l’année dernière.
Les campagnes utilisent également le spam et la manipulation des résultats de recherche pour attirer les victimes. Les chercheurs ont découvert que des domaines de casino étaient promus via des comptes de spam, des profils d’utilisateurs et d’autres contenus injectés sur des sites sans rapport, ce qui constitue un nouvel exemple de l’utilisation abusive d’infrastructures web pourtant légitimes pour diffuser les liens des attaquants.
Des abus similaires d’infrastructures ont été observés ailleurs. eSecurityPlanet a précédemment expliqué comment le malware BADIIS avait compromis plus de 1 800 serveurs Windows IIS afin de manipuler les résultats de recherche tout en laissant les sites légitimes fonctionner.
PeckBirdy dissimule une infrastructure d’espionnage derrière des sites de casino
La troisième catégorie présente les implications les plus évidentes pour la sécurité des entreprises.
Infoblox a découvert que des sites de casino et pour adultes servaient de couverture à une infrastructure C2 associée à PeckBirdy, un framework de commande et de contrôle basé sur JScript et utilisé par des groupes de hackers alignés sur la Chine.
Trend Micro a documenté PeckBirdy en janvier, en décrivant des campagnes associées à des groupes alignés sur la Chine et ciblant des organisations en Asie. La nouvelle étude d’Infoblox a découvert une infrastructure supplémentaire dissimulée derrière des sites de casino et pour adultes de piètre qualité.
Ce camouflage peut créer un dangereux angle mort. Les équipes de sécurité peuvent voir du trafic vers un site de jeux d’argent douteux et le considérer comme un problème d’utilisation acceptable plutôt que de l’analyser comme le signe possible d’une compromission.
La détection constitue une autre source de préoccupation. Infoblox indique qu’un domaine C2 de PeckBirdy, mcp-source[.]online, n’avait fait l’objet d’aucune détection sur VirusTotal au 31 août, tandis que deux domaines associés comptaient respectivement 13 et 3 détections.
Les chercheurs ont constaté qu’un peu plus de 3 % des clients entreprises d’Infoblox avaient résolu au moins un domaine C2 de PeckBirdy. Toutefois, parmi les organisations n’ayant résolu qu’un ou deux domaines PeckBirdy, les requêtes vers githubassets[.]net étaient largement majoritaires. Il s’agit d’un typosquatting d’un hôte légitime d’assets GitHub, qui peut être consulté accidentellement à la suite d’une faute de frappe manuelle ou dans du code et qui, à lui seul, n’indique pas une compromission. L’éducation figurait parmi les secteurs les plus représentés, aux côtés de l’informatique, de la banque, des services financiers et du gouvernement.
Le signe d’alerte le plus fort était le contact répété. Infoblox indique que la résolution de 3 à 10 domaines C2 PeckBirdy distincts constitue un signal significatif de compromission potentielle d’un réseau.
Cette technique ressemble à une stratégie plus large des attaquants, qui consiste à dissimuler des communications malveillantes dans une infrastructure que les défenseurs peuvent d’abord considérer comme ordinaire. eSecurityPlanet a également examiné comment les acteurs de la menace abusent du DNS dynamique pour construire une infrastructure C2 résiliente, plus difficile à identifier et à bloquer.
Ce que les équipes de sécurité doivent faire
La plus grande erreur pourrait être de considérer chaque alerte liée à un domaine de casino comme une simple infraction aux règles de navigation des employés.
Les conclusions d’Infoblox suggèrent que les équipes de sécurité devraient prendre plusieurs mesures lorsque des domaines suspects de jeux d’argent ou pour adultes apparaissent dans leur environnement :
- Examiner les domaines de casino suspects avant de fermer l’alerte : Examiner les domaines de casino suspects à la recherche de connexions supplémentaires et d’indicateurs C2 connus. L’enquête d’Infoblox sur PeckBirdy a révélé des charges utiles JavaScript suspectes, une activité de service worker que la plupart des scanners web peuvent ne pas détecter et des connexions WebSocket susceptibles d’être bloquées par certains scanners automatisés.
- Rechercher les connexions répétées : Infoblox indique que la résolution de 3 à 10 domaines C2 PeckBirdy distincts constitue un signal significatif de compromission potentielle. Une ou deux résolutions peuvent avoir des explications bénignes, notamment les requêtes impliquant le typosquatting githubassets[.]net, qui peuvent résulter de fautes de frappe manuelles ou dans du code.
- Surveiller l’activité DNS : Examiner la télémétrie DNS à la recherche de résolutions de domaines suspectes ou inattendues, en particulier les contacts répétés avec plusieurs domaines C2 de PeckBirdy.
- Recouper avec les renseignements sur les menaces : Comparer les domaines suspects et les infrastructures associées avec les renseignements actuels sur les menaces, plutôt que de se fier exclusivement aux scores de réputation ou aux listes de blocage existantes.
- Enquêter sur les groupes, pas seulement sur les domaines individuels : Les requêtes et les schémas d’infrastructure associés peuvent révéler une activité malveillante qui passerait facilement inaperçue si les alertes étaient examinées isolément.
Comme l’a expliqué Edwards : « Si les défenseurs ne traitent pas les domaines de casino comme une catégorie de menace distincte, ils laissent toute grande ouverte aux acteurs étatiques. »
La page du casino n’est peut-être qu’un décor. Pour les défenseurs, ce que le navigateur ou le terminal échange avec ce qui se trouve derrière cette page, ou en reçoit, pourrait révéler la véritable menace.
À lire aussi : Microsoft a récemment relié plus de 30 domaines à MacSync Stealer en suivant les comportements tout au long de la chaîne d’attaque du malware.





