Día de Melilla 2026 529 años juntos: la agenda del 16 al 20 de septiembre

Investigadores destapan una red que suplanta webs oficiales para promover apuestas ilegales

Check Point Research detectó una campaña que compromete servidores gubernamentales y educativos, sobre todo en Brasil, para redirigir a usuarios a páginas falsas de tiendas de aplicaciones y sitios de apuestas ilegales.

Redacción · Publicada el 14 de septiembre de 2026

Una investigación de la empresa de ciberseguridad Check Point, a través de su división de análisis de amenazas Check Point Research (CPR), ha identificado una red de ciberdelincuencia que compromete servidores web de instituciones públicas y educativas, principalmente en Brasil, para convertirlos en intermediarios encubiertos (proxy inverso) que redirigen a los usuarios hacia páginas falsas.

Según la nota remitida por Check Point Research, estas páginas falsas imitan a tiendas de aplicaciones como Google Play, Microsoft Store y Amazon, y se usan para promocionar plataformas de apuestas ilegales e instalaciones de programas de origen dudoso. La investigación atribuye esta operación a un grupo de ciberdelincuentes de habla china al que denomina «Gambling Goblin», que los investigadores vinculan con un grupo anterior conocido como «Earth Berberoka», dedicado a atacar la industria del juego en Asia.

Cómo funciona el engaño

El sistema aprovecha que los dominios de organismos oficiales tienen buena reputación en los buscadores, lo que permite que el contenido fraudulento aparezca en los primeros resultados de búsqueda. Cuando alguien pulsa sobre uno de esos enlaces, el servidor comprometido muestra la página falsa de apuestas o descargas, pero la dirección que aparece en el navegador sigue siendo la del organismo oficial, por lo que el engaño resulta difícil de detectar a simple vista.

Para lograrlo, según el informe, los atacantes instalan módulos ocultos en los servidores Linux que usan el programa Apache, con los que interceptan y modifican las peticiones web y desactivan una protección de seguridad del navegador (la política de seguridad de contenido o CSP, por sus siglas en inglés), lo que permite ejecutar código malicioso. El sistema también identifica desde qué país y con qué tipo de dispositivo se accede, de forma que solo muestra el contenido falso a usuarios reales y lo oculta a los sistemas automáticos de vigilancia de seguridad.

El informe detalla además varias herramientas usadas por el grupo: un programa para descargar archivos maliciosos por etapas, otro para robar contraseñas de acceso remoto (SSH) y un troyano de acceso remoto capaz de ocultar su actividad en sistemas Linux. Los investigadores también encontraron versiones en pruebas que emplean inteligencia artificial para generar automáticamente textos que mejoran el posicionamiento de las páginas falsas en los buscadores.

Aunque los servidores afectados detectados están sobre todo en Brasil, la red dispone de páginas y plantillas en español, inglés y vietnamita, y genera automáticamente cientos de dominios nuevos cada día para esquivar los bloqueos y las listas de sitios prohibidos.

Recomendaciones para administraciones y empresas

Check Point Research recomienda a los responsables de seguridad de administraciones públicas y empresas revisar los módulos instalados en sus servidores web para detectar archivos no autorizados, vigilar de forma continua las cabeceras de seguridad de sus páginas para detectar si alguien las ha desactivado, y controlar la reputación de sus dominios para identificar herramientas de robo de credenciales o de ocultación de actividad.