Brasil: atacan sitios .gov.br para fraude SEO
Gambling Goblin comprometió sitios públicos y educativos de Brasil para redirigir tráfico a apuestas y phishing. El gobierno confirmó servidores
Check Point Research atribuyó a Gambling Goblin, un grupo de habla china ligado a Earth Berberoka/GamblingPuppet, una campaña sostenida desde mediados de 2025 contra sitios .gov.br de Brasil. El objetivo fue manipular resultados de búsqueda con fraude SEO para apuestas y phishing, mientras el gobierno brasileño reconoció el compromiso de servidores públicos.
Check Point Research atribuyó a Gambling Goblin, un grupo de habla china ligado al cluster Earth Berberoka/GamblingPuppet, una campaña sostenida desde mediados de 2025 contra sitios del gobierno y del sector educativo brasileño bajo dominios .gov.br. La operación usó infraestructura estatal comprometida para fraude SEO orientado a apuestas y phishing, y el gobierno brasileño reconoció de forma oficial el compromiso de servidores públicos.
¿Qué hizo el grupo sobre los sitios brasileños?
Gambling Goblin comprometió servidores públicos y los convirtió en una capa de redirección selectiva que preserva la visibilidad del dominio .gov.br mientras desvía tráfico a contenidos de apuestas y phishing. Según el aviso oficial GSI/CTIR, las solicitudes de robots de búsqueda como Googlebot fueron interceptadas y, en tiempo real, se inyectaron cientos de enlaces hacia casas de apuestas, casinos ilegales y esquemas fraudulentos.
Los análisis técnicos externos describen que el grupo instaló módulos maliciosos de Apache que actúan como proxy. De ese modo, el dominio gubernamental sigue cargando para el usuario o el buscador, pero el contenido servido puede cambiar según el destino de la visita. En ese tráfico desviado aparecieron páginas que imitaban Google Play, Microsoft Store y Amazon.
¿Cuál fue el alcance institucional?
La campaña no se limitó a unos pocos sitios aislados. Según la cobertura local brasileña, entre los servidores comprometidos hubo un ministerio federal, un órgano público federal, una asamblea legislativa estadual, tribunales de cuentas estatales y decenas de municipios.
Ese alcance amplía el impacto más allá del nivel municipal o de páginas sueltas y muestra que la infraestructura pública fue usada como soporte para una operación de captación de tráfico con proyección global. Medios especializados en Europa señalaron que el caso se aparta del patrón típico de malware bancario regional y se enfoca en la captura de tráfico y la manipulación de rankings.
¿Qué dijeron las fuentes sobre el objetivo final?
BNLData sostuvo que Gambling Goblin aprovecha legislación laxa y brechas regulatorias de apuestas online para monetizar el tráfico desviado desde sitios gubernamentales. Esa monetización se conecta con casas de apuestas registradas fuera de Brasil pero activas sobre usuarios brasileños.
The Hacker News y otras coberturas internacionales señalaron además que el grupo explota la confianza y autoridad de los dominios .gov.br para manipular resultados principalmente en Google, aunque el patrón se menciona en el contexto de campañas más amplias de envenenamiento de Bing y otros motores. En esa lectura, Brasil funciona como un nodo de infraestructura de alto valor dentro de una estrategia multibuscador de SEO poisoning.
¿Cómo se relaciona con otras campañas en la región?
En paralelo, coberturas sobre CL-CRI-1163 describen una operación contra el sector financiero de Brasil con acceso inicial mediante phishing y un archivo de currículum. Después del ingreso, se desplegaron múltiples troyanos de acceso remoto y la herramienta SockTz, escrita en Go, que crea un proxy SOCKS5 inverso para enrutar tráfico encubierto hacia la red interna de la víctima.
Fuentes adicionales ubicaron CL-CRI-1163 dentro de un conjunto más amplio de intrusiones apoyadas en herramientas de IA contra organizaciones de transporte, gobierno, utilities de agua y financieras en México, Ecuador y Brasil. En ese marco, la campaña contra el sector financiero brasileño aparece como parte de un patrón regional y multivertical más amplio, mientras las coberturas en ruso agregan que la infraestructura buscaba facilitar movimiento lateral y posible exfiltración de datos.
Fuentes
- Attackers Use AI-Assisted Intrusions and Data Exfiltration to Target Latin American Organizationsvarutra.com· Varutra (Threatpost-style)
- ブラジル政府サイトを悪用した大規模SEO詐欺japansecuritysummit.org· JAPANSecuritySummit
- Weltweiter SEO-Betrug: Gambling Goblin kapert brasilianische Regierungsseitenit-daily.net· IT-daily
- Chinese network hacks '.gov.br' websites in online betting schemebnldata.com.br· BNLData (Brasil)
- Китайские хакеры используют вредоносные модули Apache для захвата трафика в Бразилииpravda.ru· Pravda.ru
- Hackers conectaron a Claude y GPT‑4.1 directamente a ataques; sus propios servidores los delataron.securitylab.lat· SecurityLab LATAM
- 7th September – Threat Intelligence Report - Gambling Goblin campaign overviewresearch.checkpoint.com· Check Point Research
- RECOMENDAÇÃO 17/2026 sobre comprometimento de servidores públicos e fraude de apostasgov.br· GSI/CTIR (Gov.br)
- Cybercrime: Brazilian Government Websites Attackedsoftwarebay.de· SoftwareBay
- Brazilian government and education websites abused for SEO manipulation by Gambling Goblinthehackernews.com· The Hacker News
- ИИ научил хакеров взламывать быстрее. Прятаться пока не научилnews.rambler.ru· Rambler



