Malicious Apache Modules Hijack Brazilian Government Site Traffic to Push Betting Pages
2026-09-02
Un grupo de cibercrimen de habla china, conocido como Gambling Goblin, ha sido detectado instalando módulos maliciosos de Apache en servidores web comprometidos de instituciones gubernamentales y educativas en Brasil. Estos módulos funcionan como un 'proxy inverso' (una técnica para interceptar y redirigir el tráfico), lo que permite que los visitantes sean enviados a páginas controladas por los atacantes que promocionan apuestas deportivas y juegos de azar, mientras que el sitio original parece seguir funcionando con normalidad.
La campaña, rastreada por Check Point Research desde mediados de 2025, utiliza estas páginas para suplantar tiendas de aplicaciones legítimas como Google Play, Microsoft Store y Amazon. El objetivo principal parece ser la manipulación del posicionamiento en buscadores (SEO) a gran escala, aprovechando la alta reputación de los dominios gubernamentales para inflar el ranking de los sitios de apuestas en los resultados de búsqueda.
Una vez que logran el acceso al servidor, los atacantes despliegan diversas herramientas peligrosas, incluyendo DownPro (un descargador personalizado), AlphaAgent (un backdoor o puerta trasera modular), oRAT (un troyano de acceso remoto), y 3snake, un programa diseñado para robar credenciales de administración. Este último busca específicamente extraer contraseñas de procesos críticos del sistema, lo que permite a los criminales mantener el control total sobre el servidor.
Aunque no se han publicado nombres de archivos o rutas específicas para identificar los módulos infectados, se ha confirmado que los atacantes utilizan redes de phishing localizadas en idiomas como español, inglés y vietnamita. Esto indica que la infraestructura está preparada para atacar a usuarios de diversas regiones, situándose a un paso de distribuir malware directamente a las víctimas bajo la apariencia de descargas de aplicaciones legítimas.
Qué significa para una pyme colombiana y cucuteña: Si usted administra un servidor web con Apache o utiliza servicios de hosting, debe revisar que no existan módulos desconocidos o no autorizados cargados en su sistema. Aunque el ataque actual se enfoca en Brasil, la técnica de usar módulos para redirigir tráfico es una amenaza global. Verifique la integridad de sus archivos de configuración y asegure que sus procesos de administración (como sudo o SSH) no tengan vulnerabilidades que permitan el robo de contraseñas.