Check Point Research (CPR) documentó una campaña de fraude de posicionamiento en buscadores (SEO) sostenida desde mediados de 2025, y ejecutada por un grupo de habla china bautizado como “Gambling Goblin”. La firma evaluó con confianza media a alta que el grupo está conectado con Earth Berberoka, un clúster documentado por Trend Micro en 2022 que atacaba plataformas de apuestas para usuarios de habla china.
Los atacantes instalaron módulos maliciosos de Apache que funcionan como proxy inverso, redirigiendo silenciosamente a visitantes seleccionados desde sitios comprometidos hacia páginas de phishing controladas por los operadores. Un instalador compilaba cada módulo directamente en el servidor de la víctima, luego eliminaba el código fuente y alteraba las marcas de tiempo del archivo resultante para camuflarlo como un módulo legítimo de Apache.
Las páginas de destino suplantaban a tiendas de aplicaciones confiables como Google Play, Microsoft Store y Amazon, promoviendo apuestas deportivas y juegos de azar en línea. Según el medio especializado The Hacker News, el objetivo del grupo sería manipular el posicionamiento en buscadores a gran escala, encadenando dominios de alta reputación —muchos de ellos gubernamentales— para inflar rankings de búsqueda.
Las organizaciones comprometidas abarcan los niveles federales, estatales y municipales de gobierno, incluyendo un ministerio, una agencia pública nacional, una asamblea legislativa estatal, tribunales de cuentas y una empresa estatal de servicios públicos. Las administraciones municipales representaron la mayor proporción de víctimas, y la campaña también afectó a medios de comunicación, proveedores de salud y asociaciones empresariales brasileñas.
Junto al ataque a servidores web, CPR identificó un amplio kit de herramientas para Linux que incluye el descargador DownPro, las puertas traseras AlphaAgent y oRAT, un ladrón de credenciales basado en 3snake, y un programa de fuerza bruta para SSH. La mayoría de estas herramientas estaban envueltas en capas de empaquetado y virtualización para dificultar su análisis.
Un reporte previo de ANY.RUN, citado por The Hacker News, había identificado al menos 20 portales .gov.br de municipalidades y policías brasileñas usados para distribuir malware en una campaña paralela. Esa firma aclaró el rol de dichos sitios comprometidos indicando que “estos sistemas gubernamentales son parte de la cadena de distribución, no objetivos confirmados de la campaña”.
La infraestructura del grupo se extiende más allá de Brasil. La investigación descubrió páginas de phishing localizadas en vietnamita, español e inglés, junto con sistemas que generan nuevos dominios a diario. Debido a que la infraestructura de phishing ya imita tiendas de aplicaciones legítimas, los investigadores advirtieron sobre el riesgo de que evolucione hacia distribución directa de malware.
Hunt.io, en un reporte de julio de 2025 también citado por The Hacker News, había hallado más de 630 mil URLs generadas en subdominios .gov.br comprometidos, que servían páginas con palabras clave a Googlebot mientras redirigían a usuarios reales hacia sitios de apuestas. La firma resumió el propósito de la operación. “El objetivo no era irrumpir en los sistemas. Era controlar la visibilidad”.


