Usuarios veían una dirección familiar, pero el contenido lo manipulaban terceros sin que se notara.

Cuando la reputación de un dominio se valora más que el contenido de la página, un sitio gubernamental se convierte en un activo publicitario listo para usar. El grupo de habla china Gambling Goblin, desde mediados de 2025, ha estado comprometiendo servidores de agencias e instituciones educativas brasileñas para promover los juegos de azar en los resultados de búsqueda. Check Point relacionó la campaña con el grupo Earth Berberoka con confianza media o alta.
Tras la intrusión, los atacantes instalan un módulo Apache propio. El componente comprueba la dirección de la petición, los encabezados, la fuente de la referencia y la IP del visitante, y luego entrega discretamente contenido desde un servidor controlado bajo el nombre del dominio legítimo. Al mismo tiempo, el módulo elimina las restricciones de la Content Security Policy, por lo que los scripts de terceros se ejecutan libremente en el navegador.
Las páginas falsas imitan Google Play, Microsoft Store y Amazon, pero promocionan casinos en línea y apuestas. Calificaciones, reseñas y marcado de schema.org falsos dan a las vitrinas una apariencia convincente. Los enlaces conectan decenas de dominios .gov.br comprometidos en una sola red, y su reputación acumulada ayuda a posicionar las páginas en los resultados de búsqueda y a interceptar el tráfico.
Entre las víctimas se encontraron un ministerio federal, una agencia estatal, una asamblea legislativa, organismos de control, municipios y una empresa pública de servicios. Páginas similares en vietnamita, español e inglés demuestran que el esquema no se limita a Brasil. Los generadores crean nuevos dominios a diario en sustitución de los bloqueados.
El grupo utiliza no solo herramientas para manipular resultados de búsqueda. En los servidores se hallaron el cargador DownPro, puertas traseras AlphaAgent y oRAT, un interceptador de credenciales y un programa para fuerza bruta de contraseñas SSH. Esa combinación permite ejecutar comandos, robar claves, moverse por la red interna y ocultar procesos. No se ha observado la distribución directa de aplicaciones maliciosas hasta ahora, aunque la infraestructura ya está preparada para suplantarlas.
No se pudo determinar el método inicial de intrusión. Check Point señala servicios anticuados accesibles desde Internet, contraseñas SSH débiles y módulos Apache que se revisan con poca frecuencia, pero no vincula la campaña a una vulnerabilidad nueva. Se recomienda a los administradores actualizar los servicios externos, revisar la configuración de Apache y SSH, encontrar módulos desconocidos, procesos disfrazados y otros signos de compromiso.