Skip to content

Hackean servidores de Windows para promocionar sitios de apuestas ilegales en Google

Tony Colapinto
Escrito por Tony Colapinto
Traducido por Milagros Codo

Una nueva ciberamenaza está sacudiendo la industria de las apuestas en línea. Un grupo de hackers de origen chino ha lanzado una campaña global destinada a explotar servidores Windows vulnerables para manipular los resultados de búsqueda de Google y promocionar plataformas de apuestas no reguladas. La operación, identificada por investigadores de ESET, se denomina GhostRedirector y ha estado activa desde al menos diciembre de 2024.

Una red criminal que explota servidores comprometidos

Según los expertos, al menos 65 servidores han sido vulnerados, concentrándose en América Latina y el Sudeste Asiático. Brasil, Tailandia y Vietnam son los países más afectados, aunque también se han reportado casos en Estados Unidos. Las víctimas provienen de una amplia gama de sectores, como la salud, la educación, el transporte, el comercio minorista y los seguros. Esta diversidad demuestra que los ataques no son específicos de una industria, sino oportunistas, que aprovechan vulnerabilidades sin parchear.

El acceso a los sistemas se obtiene principalmente a través de vulnerabilidades SQL ignoradas. Una vez establecido el control, los hackers implementan scripts de PowerShell que descargan herramientas maliciosas e instalan dos nuevas amenazas: Rungan y Gamshen.

Rungan y Gamshen: dos armas complementarias

Rungan funciona como una puerta trasera, proporcionando acceso remoto continuo al servidor comprometido. Esto garantiza que los hackers puedan mantener el control del sistema a largo plazo, incluso cuando se actualizan otras medidas de seguridad.

Aún más insidioso es Gamshen, un troyano integrado en el servidor web IIS de Microsoft. Este módulo manipula selectivamente las respuestas HTTP enviadas a Googlebot, el rastreador de indexación de Google. Se inyectan backlinks ocultos y contenido SEO, visible solo para el rastreador, lo que mejora artificialmente el posicionamiento en buscadores de sitios de apuestas ilegales.

Un ataque invisible pero altamente nocivo

La técnica empleada por GhostRedirector es particularmente engañosa, ya que no altera la experiencia de navegación normal de los usuarios. Esto dificulta enormemente la detección del ataque. Sin embargo, los operadores de sitios web comprometidos se enfrentan a graves consecuencias, como penalizaciones en SEO por parte de Google o ser marcados como sitios web sospechosos.

Muchos administradores podrían no notar la intrusión hasta que experimentan caídas repentinas e inexplicables en su posicionamiento SEO. La naturaleza sigilosa del troyano es lo que hace que la campaña sea tan efectiva y nociva.

Enlaces directos a operaciones relacionadas con el juego ilegal

El objetivo final de los hackers es claro: aumentar la visibilidad de las plataformas de apuestas en línea sin licencia. Estos sitios web suelen operar desde jurisdicciones offshore, lejos de la supervisión de los reguladores nacionales. Eluden los marcos de protección al consumidor y representan riesgos tanto para los usuarios como para los operadores que cumplen la ley.

La proliferación de sitios de apuestas no regulados, amplificada por esta manipulación ilegal de SEO, socava el mercado legítimo. No solo priva a los gobiernos de ingresos fiscales, sino que también expone a los jugadores a plataformas que carecen de seguridad, imparcialidad y transparencia.

Un desafío global para la seguridad y la regulación

El auge de GhostRedirector pone de manifiesto la urgente necesidad de una respuesta coordinada entre las diferentes partes interesadas: empresas tecnológicas, reguladores del juego y organismos policiales. Una monitorización más estricta de los servidores web vulnerables, la aplicación regular de parches en los sistemas y una mayor concienciación sobre la seguridad digital son medidas esenciales para contrarrestar estas campañas.

El caso también pone de relieve cómo la dinámica de los motores de búsqueda puede manipularse de forma invisible, pero disruptiva. Esto debería animar a los reguladores y a los proveedores digitales a fortalecer la cooperación para proteger a los operadores legítimos de verse eclipsados ​​por estrategias delictivas.

Una perspectiva que exige supervisión constante

La operación GhostRedirector representa una nueva frontera en la ciberdelincuencia: en lugar de robar datos o dinero directamente, explota las normas de indexación de Google para consolidar el ecosistema del juego ilegal. Es un claro recordatorio de cómo los hackers se adaptan ingeniosamente a la dinámica digital, convirtiendo los motores de búsqueda en herramientas involuntarias para promover actividades clandestinas.

El desafío para las autoridades públicas y las empresas será anticipar tales ataques y garantizar que las plataformas legítimas no queden eclipsadas por tácticas criminales cada vez más sofisticadas.

Este artículo se publicó por primera vez en italiano el 10 de septiembre de 2025.

Todos los caminos conducen a Roma del 3 al 6 de noviembre de 2025. El SiGMA Europa Central es el centro de atención en Fiera Roma, con 30.000 delegados, 1.200 expositores y más de 700 ponentes. Aquí es donde se forjan legados y se diseña el futuro. Conéctate con personas que innovan e impulsan el cambio.

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.