CiberSeguridad / Seguridad 

Gambling Goblin: Un atacante de habla china secuestra sitios web del gobierno brasileño para alimentar una máquina global de fraude SEO

Bogotá, septiembre 3 de 2026 – Un ciberdelincuente de habla china, al que Check Point Research ha apodado «Gambling Goblin «, está comprometiendo sitios web gubernamentales de confianza y convirtiéndolos en infraestructura para una operación de fraude a gran escala. El grupo compromete servidores web legítimos del gobierno brasileño, muchos de ellos sitios (.gov.br) que abarcan instituciones federales, estatales y municipales, e instala módulos maliciosos que los convierten silenciosamente en proxies inversos para contenido de phishing, invisibles para el visitante. Las páginas de phishing suplantan la identidad de Google Play, Microsoft Store y Amazon, con calificaciones y reseñas falsas, y se utilizan para promover juegos de azar y apuestas deportivas en línea. El grupo está vinculado a Earth Berberoka, un grupo previamente documentado que atacaba sitios de apuestas en toda Asia, lo que lo relaciona con un patrón de ciberdelincuencia impulsada por el juego que lleva una década y que ahora se está redirigiendo y exportando a nuevas regiones.

Un modelo de fraude diseñado para escalar y que ya está exportando

Check Point Research ha estado siguiendo una campaña sostenida, activa desde mediados de 2025, que marca un cambio significativo en la forma y el lugar donde el cibercrimen ataca la infraestructura de confianza. El grupo responsable, al que CPR denominó «Gambling Goblin», es un grupo de ciberdelincuentes de habla china vinculado a Earth Berberoka, que ya había sido documentado atacando sitios de apuestas en toda Asia. Su modus operandi: comprometer servidores web confiables y de alta reputación para convertirlos en infraestructura para una operación global de fraude SEO.

Brasil es donde esta estrategia está más avanzada hoy en día, lo que representa un cambio con respecto a los grupos locales de troyanos bancarios que históricamente han dominado la región, y una señal de que una década de ciberdelincuencia en el sector del juego se está extendiendo a nuevos mercados. Sin embargo, Check Point Research descubrió que el mismo modelo ya está adaptado para audiencias vietnamitas, españolas e inglesas, con una infraestructura que genera nuevos dominios a diario, lo que indica que se trata de un modelo diseñado para expandirse.

Convertir servidores de confianza en puertas invisibles

Una vez dentro de un sistema anfitrión, “Gambling Goblin” despliega un amplio conjunto de herramientas Linux altamente ofuscadas, un descargador personalizado, varias puertas traseras, un programa para robar credenciales y un agente de reconocimiento para mapear la infraestructura conectada a Internet.

El verdadero propósito se manifiesta en la capa de red. El grupo instala módulos Apache personalizados en servidores comprometidos que redirigen silenciosamente a los visitantes a páginas de phishing controladas por el atacante, sin mostrar jamás un dominio externo en la barra del navegador. Los módulos también eliminan los encabezados de seguridad del servidor, lo que permite que los scripts inyectados se ejecuten sin restricciones. El resultado: un servidor confiable y de buena reputación se convierte en una puerta de entrada sigilosa.

Reputación prestada, clasificaciones fabricadas

Las páginas de phishing están diseñadas para engañar tanto a las personas como a los motores de búsqueda, suplantando la identidad de Google Play, Microsoft Store y Amazon, con calificaciones falsificadas y metadatos estructurados, mientras que en realidad promueven los juegos de azar y las apuestas deportivas en línea.

En Brasil, los iconos de las aplicaciones y los enlaces de navegación en estas páginas apuntan a decenas de dominios reales. La mayoría de los ejemplos encontrados suplantan sitios gubernamentales legítimos (.gov.br) que abarcan instituciones federales, estatales y municipales. Al encadenar dominios que ya gozan de una alta reputación en los motores de búsqueda, los operadores se aprovechan de esa confianza para impulsar el contenido de juegos de azar en los rankings y secuestrar el tráfico resultante. Los investigadores también rastrearon los dominios generados hasta sitios de juegos de azar y contenido para adultos dirigidos a audiencias de habla china y encontraron superposiciones de infraestructura, incluyendo un ASN de Amazon compartido previamente vinculado a Earth Berberoka.

“Esta campaña evidencia un abuso planificado y metódico de la confianza institucional, llevado a cabo con herramientas más propias de operaciones de espionaje. Desdibujando la línea entre el ciberdelito y las APT (Amenazas Persistentes Avanzadas), el riesgo no se limita al fraude SEO: dado que las páginas de phishing ya suplantan la identidad de tiendas de aplicaciones legítimas, la misma infraestructura está a un solo cambio de configuración de distancia de distribuir aplicaciones maliciosas directamente a las víctimas, en cualquier región a la que se expanda la operación”, explicó Manuel Rodríguez, gerente de ingeniería de seguridad en NOLA de Check Point Software

Qué deben hacer los defensores

  • Revisa las configuraciones de Apache y los módulos instalados. Busca archivos .so inesperados, especialmente aquellos con marcas de tiempo que coincidan con módulos legítimos como mod_ssl o mod_suexec.
  • Esté atento a la eliminación de encabezados de seguridad. La ausencia repentina de encabezados Content-Security-Policy en rutas URL específicas es una clara señal de que se está inyectando un comportamiento de proxy inverso.
  • Las organizaciones del sector público deben considerar la reputación de su dominio como un activo que deben proteger. Un dominio .gov comprometido no solo perjudica a sus propios usuarios, sino que también puede utilizarse para blanquear la confianza y cometer fraudes dirigidos a millones de personas.
  • Los equipos de seguridad deberían buscar procesos enmascarados y módulos Apache maliciosos, no solo malware en los puntos finales.

Entradas relacionadas