Gambling Goblin compromete servidores públicos para promocionar apuestas ilegales y contenido malicioso

| 15 de septiembre de 2026

Una campaña internacional atribuida a Gambling Goblin, un grupo ciberdelincuente de habla china vinculado a Earth Berberoka, está poniendo el foco sobre una nueva vía de explotación de infraestructuras públicas. Según el análisis de Check Point Research, los atacantes están comprometiendo servidores Linux pertenecientes a organismos gubernamentales y centros educativos para utilizarlos como plataformas encubiertas de promoción de apuestas ilegales y distribución de contenido potencialmente malicioso.

La estrategia se basa en aprovechar la elevada reputación que suelen tener los dominios institucionales en los buscadores. Una vez que los atacantes consiguen acceder a los servidores, introducen modificaciones que permiten insertar contenido relacionado con el gambling y posicionarlo en los resultados de Google bajo direcciones web aparentemente legítimas.

El objetivo es especialmente relevante desde el punto de vista del posicionamiento. Al proceder de dominios públicos con una elevada autoridad, las páginas fraudulentas pueden beneficiarse de una mayor visibilidad y alcanzar a usuarios que realizan búsquedas relacionadas con apuestas o descargas de software.

Un servidor público convertido en intermediario

La infraestructura utilizada por Gambling Goblin incorpora módulos dinámicos capaces de modificar el tratamiento de las peticiones HTTP. Entre otras funciones, estos componentes pueden eliminar determinadas cabeceras de seguridad y facilitar la ejecución de código JavaScript.

El sistema también incorpora mecanismos para determinar qué usuarios reciben el contenido fraudulento. Mediante filtros basados, entre otros factores, en la ubicación geográfica y en las características del navegador, los atacantes pueden mostrar las páginas maliciosas únicamente a determinados visitantes.

Esta técnica dificulta la detección automática. Los sistemas de análisis y los rastreadores de seguridad pueden recibir una respuesta diferente a la que obtiene un usuario real, lo que permite mantener la actividad ilícita oculta durante más tiempo.

El resultado es una infraestructura institucional utilizada como intermediaria. El usuario puede acceder desde un resultado de búsqueda que parece corresponder a una página oficial y, sin abandonar aparentemente el dominio legítimo, terminar visualizando contenidos relacionados con apuestas fraudulentas o falsas descargas.

Un riesgo que va más allá del juego online

El caso analizado por Check Point Research pone de manifiesto que el objetivo de la operación no se limita a conseguir tráfico para plataformas de apuestas ilegales. La infraestructura comprometida podría utilizarse posteriormente para otros fines delictivos, incluida la distribución de malware o ransomware.

La utilización de servidores de organismos públicos añade además un componente de confianza. El dominio que aparece en el navegador puede transmitir al usuario una sensación de legitimidad precisamente por estar asociado a una institución gubernamental o educativa.

Para los investigadores, este modelo representa una explotación a gran escala de la reputación digital de las instituciones. El acceso a servidores con elevada autoridad en buscadores permite a los ciberdelincuentes construir una vía de distribución que resulta más difícil de identificar que una campaña convencional.

Gambling Goblin demuestra así una evolución de las técnicas de ataque contra infraestructuras web: no se trata únicamente de comprometer un servidor, sino de convertir su reputación, su tráfico y la confianza que genera su dominio en herramientas para atraer usuarios hacia actividades ilícitas.

La campaña también evidencia el riesgo de que una infraestructura inicialmente utilizada para promocionar apuestas ilegales pueda ser modificada con relativa facilidad para distribuir amenazas informáticas de mayor alcance.