Brasil: Gambling Goblin secuestra sitios .gov.br
Una campaña atribuida a Gambling Goblin afecta servidores públicos y educativos de Brasil para mostrar apuestas ilegales bajo dominios oficiales.
Una campaña atribuida a Gambling Goblin compromete servidores Linux de organismos públicos y educativos de Brasil y los convierte en proxies encubiertos para mostrar apuestas ilegales y descargas fraudulentas bajo dominios .gov.br. Según los análisis citados, el foco principal está en Brasil, con unos 30 servidores afectados identificados allí y actividad también en otros países.
Una campaña atribuida a Gambling Goblin compromete servidores Linux de organismos gubernamentales y educativos de Brasil y los convierte en reverse proxies encubiertos para exhibir páginas de apuestas ilegales y descargas fraudulentas bajo dominios legítimos .gov.br. Los análisis citados estiman alrededor de 30 servidores afectados en el país, mientras que la actividad también fue observada en Vietnam, España y sitios del segmento angloparlante.
¿Cómo funciona la campaña?
La operación se apoya en la instalación de módulos maliciosos de Apache en servidores Linux, entre ellos Debian, Ubuntu, CentOS y Red Hat, según el análisis técnico independiente citado por Techora.ru. Esos módulos reescriben solicitudes HTTP y eliminan cabeceras de seguridad como Content-Security-Policy, lo que permite secuestrar la reputación de dominio sin alterar la URL oficial visible para el usuario.
Escudo Digital detalló que los atacantes aprovechan la autoridad de los dominios gubernamentales y educativos en los motores de búsqueda para posicionar contenido de apuestas ilegales y descargas de dudosa procedencia. Esa combinación de abuso de reputación y manipulación de tráfico convierte a los sitios comprometidos en vehículos de promoción, no en simples páginas defaced o fuera de servicio.
¿Qué alcance tiene el foco en Brasil?
El foco principal de la campaña está en servidores públicos de Brasil, según Infobae y los dos análisis técnicos citados. Techora.ru indicó que se identificaron alrededor de 30 servidores comprometidos en el país, en su mayoría vinculados con autoridades locales y centros educativos.
La misma fuente señaló que la campaña está activa desde mediados de 2025 y que su alcance no se limita a Brasil. También registró actividad confirmada en Vietnam, España y otros sitios del segmento angloparlante, lo que sugiere una operación con capacidad de reutilizar la misma técnica en distintos entornos.
¿Qué antecedente regional deja este caso?
Infobae recordó dos episodios previos que afectaron a organismos estatales en América Latina y que obligaron a suspender o limitar servicios críticos. En 2022, un ataque de ransomware impactó plataformas vinculadas con impuestos, aduanas y otros trámites. En 2023, el ataque contra IFX Networks afectó a 78 entidades públicas y a más de 760 empresas privadas de la región.
Ese antecedente ayuda a leer el caso brasileño dentro de una secuencia de incidentes que han golpeado a instituciones públicas y a servicios con alta exposición. En este caso, la diferencia no pasa por el bloqueo directo de sistemas, sino por el uso de sitios oficiales para alojar y amplificar contenido ajeno a la función original del dominio.
Fuentes
- Una red global secuestra webs gubernamentales para mostrar apuestas y descargas ilegales sin tocar la URL oficialinfobae.com· Infobae
- Hackers hijack government servers to promote illegal gamblingescudodigital.com· Escudo Digital
- Китайские хакеры атакуют госсайты Бразилии через Apachetechora.ru· Techora.ru
- Alerta por el crecimiento de ciberataques en América Latina - Infobaeinfobae.com· Infobae



