Una campaña internacional de ciberdelincuentes está comprometiendo servidores web de organismos públicos y centros educativos para aprovechar la reputación de sus dominios y promocionar apuestas ilegales.
Servidores públicos convertidos en una herramienta para el fraude
La investigación de Check Point Research apunta a que Gambling Goblin mantiene vínculos directos con Earth Berberoka, un grupo conocido por sus operaciones contra empresas relacionadas con el juego en Asia.
El objetivo no es solo acceder a un servidor, sino aprovechar la elevada autoridad que suelen tener las páginas gubernamentales y educativas en buscadores como Google para conseguir que contenidos fraudulentos ganen visibilidad.
De esta forma, una infraestructura creada originalmente para prestar servicios públicos puede terminar ayudando a posicionar páginas vinculadas con apuestas ilegales o descargas de procedencia dudosa.
Algunas de ellas imitan además la apariencia de plataformas conocidas como Google Play, Microsoft Store o Amazon, aumentando las posibilidades de engañar al internauta.
La dirección legítima permanece en el navegador
Una de las particularidades más preocupantes está en la forma de presentar el fraude. Cuando el internauta accede desde el buscador a uno de los enlaces comprometidos, el servidor secuestrado funciona como un proxy inverso.
El usuario puede acabar viendo una plataforma fraudulenta mientras la barra del navegador conserva la dirección legítima del organismo afectado.
Este mecanismo proporciona al engaño una apariencia de autenticidad difícil de detectar para una persona que simplemente comprueba el dominio antes de continuar navegando.
Para conseguirlo, los atacantes penetran en servidores Linux y despliegan módulos personalizados para Apache. Estos componentes pueden modificar las solicitudes HTTP que entran y salen del sistema y alterar determinados mecanismos de protección.
Entre sus acciones figura la eliminación de la cabecera Content-Security-Policy (CSP), utilizada para restringir los recursos y scripts que puede ejecutar un navegador. Su neutralización facilita la introducción del JavaScript empleado por los atacantes.
Herramientas para robar credenciales y ocultar la actividad
La infraestructura incluye además técnicas destinadas a dificultar su descubrimiento. Los módulos maliciosos pueden analizar la geolocalización y el agente de usuario de cada visitante.
Así, los delincuentes seleccionan quién recibe el contenido fraudulento y pueden evitar mostrárselo a determinados rastreadores automatizados utilizados para detectar amenazas.
El arsenal identificado incluye DownPro, empleado para descargar nuevas cargas maliciosas por etapas, y PasswordHarvester, orientado a obtener credenciales SSH.
También aparece AlphaAgent, un troyano de acceso remoto con funciones relacionadas con el ocultamiento de procesos en Linux y la evasión de sistemas IDS.
La campaña incorpora incluso componentes experimentales relacionados con inteligencia artificial. Se han observado conectores para plugins destinados a generar automáticamente descripciones SEO persuasivas, lo que muestra hasta qué punto la optimización para buscadores se ha integrado en algunas operaciones de ciberdelincuencia.
Cientos de dominios nuevos para mantener activa la red
Aunque los servidores públicos identificados se concentran principalmente en Brasil, el alcance potencial supera ampliamente este mercado. La infraestructura dispone de páginas y plantillas preparadas en español, inglés y vietnamita.
Los responsables tampoco dependen de un reducido grupo de direcciones. Su sistema puede generar y activar cientos de dominios diariamente, una rotación que complica las tareas de bloqueo mediante listas negras y permite sustituir rápidamente aquellos que hayan sido identificados.
Los investigadores responsables del análisis advierten que “esta campaña representa un abuso industrializado de la confianza en los dominios públicos. La infraestructura identificada no solo promociona apuestas ilegales, sino que está a una sola modificación de configuración de ser utilizada para distribuir malware o ransomware directamente a millones de usuarios en todo el mundo».
Qué pueden hacer las organizaciones afectadas
La protección requiere revisar tanto la integridad de los servidores como su comportamiento. Los administradores deberían auditar los módulos instalados en sus servidores web y comprobar las librerías dinámicas de Linux para localizar archivos no autorizados que intenten hacerse pasar por componentes legítimos.
También resulta importante supervisar las cabeceras HTTP y generar alertas cuando desaparezcan inesperadamente políticas como CSP. Y a ello se suma la necesidad de controlar la reputación de los dominios institucionales y buscar posibles herramientas destinadas al robo de credenciales o al ocultamiento de procesos.
















Deja una respuesta