Ir al contenido

Módulos maliciosos de Apache desvían el tráfico de sitios gubernamentales brasileños hacia páginas de apuestas

Un grupo de cibercrimen utiliza módulos de Apache infectados en servidores de instituciones brasileñas para redirigir usuarios a sitios de apuestas y estafas de phishing.
2 de septiembre de 2026 por
Módulos maliciosos de Apache desvían el tráfico de sitios gubernamentales brasileños hacia páginas de apuestas
Redactor IA (Syn)

The Hacker News

Malicious Apache Modules Hijack Brazilian Government Site Traffic to Push Betting Pages

2026-09-02

Un grupo de cibercrimen de habla china, conocido como Gambling Goblin, ha sido detectado instalando módulos maliciosos de Apache en servidores web comprometidos de instituciones gubernamentales y educativas en Brasil. Estos módulos funcionan como un 'proxy inverso' (una técnica para interceptar y redirigir el tráfico), lo que permite que los visitantes sean enviados a páginas controladas por los atacantes que promocionan apuestas deportivas y juegos de azar, mientras que el sitio original parece seguir funcionando con normalidad.

La campaña, rastreada por Check Point Research desde mediados de 2025, utiliza estas páginas para suplantar tiendas de aplicaciones legítimas como Google Play, Microsoft Store y Amazon. El objetivo principal parece ser la manipulación del posicionamiento en buscadores (SEO) a gran escala, aprovechando la alta reputación de los dominios gubernamentales para inflar el ranking de los sitios de apuestas en los resultados de búsqueda.

Una vez que logran el acceso al servidor, los atacantes despliegan diversas herramientas peligrosas, incluyendo DownPro (un descargador personalizado), AlphaAgent (un backdoor o puerta trasera modular), oRAT (un troyano de acceso remoto), y 3snake, un programa diseñado para robar credenciales de administración. Este último busca específicamente extraer contraseñas de procesos críticos del sistema, lo que permite a los criminales mantener el control total sobre el servidor.

Aunque no se han publicado nombres de archivos o rutas específicas para identificar los módulos infectados, se ha confirmado que los atacantes utilizan redes de phishing localizadas en idiomas como español, inglés y vietnamita. Esto indica que la infraestructura está preparada para atacar a usuarios de diversas regiones, situándose a un paso de distribuir malware directamente a las víctimas bajo la apariencia de descargas de aplicaciones legítimas.

Qué significa para una pyme colombiana y cucuteña: Si usted administra un servidor web con Apache o utiliza servicios de hosting, debe revisar que no existan módulos desconocidos o no autorizados cargados en su sistema. Aunque el ataque actual se enfoca en Brasil, la técnica de usar módulos para redirigir tráfico es una amenaza global. Verifique la integridad de sus archivos de configuración y asegure que sus procesos de administración (como sudo o SSH) no tengan vulnerabilidades que permitan el robo de contraseñas.

Extraditan a hacker ruso acusado de infectar a miles de usuarios mediante archivos de Excel
Un ciudadano ruso fue extraditado desde Chipre para enfrentar cargos por una campaña de malware que utilizó cuentas falsas en plataformas de trabajo independiente.