
Check Point Research, la división de Inteligencia de Amenazas de Check Point® Software Technologies Ltd., pionero y líder global en soluciones de ciberseguridad, ha publicado hoy una investigación desarrollada por su división de Inteligencia sobre Amenazas, Check Point Research (CPR). El informe revela una avanzada campaña de ciberdelincuencia internacional atribuida al grupo de habla china “Gambling Goblin”. Esta organización cibercriminal compromete servidores web gubernamentales y educativos en Brasil con el objetivo de transformarlos en servidores proxy inversos encubiertos y alimentar una red de manipulación de motores de búsqueda.
La operación suplanta la identidad y apariencia visual de tiendas de aplicaciones oficiales como Google Play, Microsoft Store y Amazon para promover plataformas de apuestas ilegales e instalaciones informáticas de dudosa procedencia. Tras un análisis técnico, Check Point Research evalúa con alto grado de confianza que Gambling Goblin está directamente vinculado a “Earth Berberoka”, un conocido grupo cibercriminal enfocado en ciberataques contra la industria del juego en Asia.
Secuestro de la reputación institucional y análisis de la arquitectura técnica
Esta operación radica en el secuestro y abuso de la reputación institucional. Los dominios gubernamentales disfrutan de una puntuación de autoridad alta en los algoritmos de clasificación de Google y otros motores de búsqueda mundiales. Al comprometer estos servidores, los ciberdelincuentes logran inyectar y posicionar contenido fraudulento en las primeras posiciones de los resultados de búsqueda.
Lo alarmante de este modelo es su carácter transparente e invisible para el usuario. Cuando una víctima hace clic en uno de estos enlaces oficiales indexados, el servidor gubernamental secuestrado actúa como una pasarela o proxy inverso, mostrando la página de falsas apuestas o descargas mientras la barra de dirección del navegador web continúa mostrando la URL oficial y legítima del organismo público. De este modo, los cibercriminales erosionan la confianza en las instituciones públicas y manipulan los resultados de búsqueda globales.
El análisis técnico revela un refinamiento propio de actores de amenazas avanzadas persistentes (APT). Tras acceder a los servidores Linux que sustentan los portales institucionales, los ciberdelincuentes instalan módulos dinámicos personalizados para el servidor web Apache. Estos módulos maliciosos reescriben las solicitudes HTTP entrantes y salientes. Entre sus funciones más críticas destaca la neutralización activa de las cabeceras de seguridad del servidor, concretamente la directiva Content – Security – Policy (CSP). Al eliminar estas cabeceras, el servidor deja de proteger al navegador cliente, permitiendo la ejecución del código JavaScript malicioso. Asimismo, el módulo aplica filtros por geolocalización e inspección de agentes de usuario, mostrando el contenido fraudulento únicamente a visitantes reales y ocultándolo a los rastreadores automatizados de seguridad.
Entre los componentes analizados por Gambling Goblin destacan DownPro, un descargador optimizado para la entrega por etapas de cargas útiles secundarias; PasswordHarvester, una herramienta orientada a la extracción de credenciales de acceso SSH; el uso combinado de Troyanos de Acceso Remoto (
RAT) como AlphaAgent, dotado de capacidades para el enmascaramiento de procesos en Linux y evasión de sistemas de detección de intrusiones (IDS). Además, la investigación identificó versiones experimentales con conectores para plugins de Inteligencia Artificial, diseñadas para la generación automatizada de descripciones SEO persuasivas.
Alcance global del fraude y medidas de protección recomendadas
Aunque la infraestructura descubierta tiene su foco principal en servidores públicos de Brasil, la red de distribución dispone de plantillas y páginas adaptadas al español, inglés y vietnamita. Para evitar la efectividad de los bloqueos de seguridad y las listas negras, la red cuenta con un sistema automatizado que genera y activa cientos de dominios nuevos diariamente.
«Esta campaña representa un abuso industrializado de la confianza en los dominios públicos. La infraestructura identificada no solo promociona apuestas ilegales, sino que está a una sola modificación de configuración de ser utilizada para distribuir malware o ransomware directamente a millones de usuarios en todo el mundo«, señalan los investigadores principales de Check Point Research.
Ante la gravedad de esta amenaza, Check Point Research insta a los responsables de seguridad de las administraciones públicas y empresas a adoptar medidas inmediatas. En primer lugar, es necesario realizar auditorías rigurosas en los módulos de servidores web, inspeccionando las librerías dinámicas Linux para detectar archivos no autorizados que simulen módulos legítimos. En segundo lugar, se debe mantener un monitoreo constante de las cabeceras HTTP para alertar ante cualquier supresión imprevista de la directiva Content – Security – Policy (CSP). Y, por último, se recomienda la protección proactiva de la integridad del dominio, monitorizando la reputación corporativa e identificando herramientas de enmascaramiento o recolección de credenciales en los servidores.