Los sitios de apuestas ilegales en chino no solo pueden defraudar a sus usuarios: algunos esconden infraestructura de comando y control utilizada para espionaje y distribución de malware, según una investigación de Infoblox.
***
- Infoblox rastrea alrededor de 1,7 millones de sitios de casino en chino vinculados con apuestas ilegales y otras actividades ilícitas.
- PeckBirdy, un framework utilizado desde 2023 por grupos alineados con China, ha sido vinculado con dominios de casino empleados para dirigir campañas de malware.
- Los analistas de seguridad reciben la recomendación de revisar estos dominios antes de cerrar una alerta como simple infracción de navegación.
🚨 Casinos ilegales chinos ocultan infraestructura de espionaje
Infoblox rastrea 1,7 millones de dominios. Algunos alojan C2 y malware mediante PeckBirdy, framework vinculado a grupos alineados con China.
Más del 3% de clientes empresariales resolvieron dominios asociados. pic.twitter.com/NRSeW2GFVF
— Diario฿itcoin (@DiarioBitcoin) September 16, 2026
Los sitios de casino en chino que parecen simples portales de apuestas ilegales pueden ocultar una infraestructura mucho más peligrosa: servidores de comando y control, campañas de espionaje y distribución de malware.
Una investigación publicada por The Register, a partir de un informe de Infoblox, advierte que estos dominios suelen confundirse con páginas de entretenimiento de baja calidad, aunque algunos forman parte de operaciones criminales organizadas.
El problema alcanza a las empresas porque sus empleados pueden visitar estos portales desde redes corporativas, mientras los equipos de seguridad descartan las alertas como infracciones de navegación. Esa reacción, según los investigadores, puede favorecer a los operadores maliciosos, que aprovechan la apariencia ordinaria de los casinos para mantener ocultos sus dominios de control.
Una fachada difícil de distinguir
Infoblox rastrea alrededor de 1,7 millones de sitios web de casino en chino que facilitan apuestas ilegales, principalmente para visitantes de China y otros países de Asia. Muchos utilizan plantillas similares, diseños repetidos y funciones que imitan a un casino legítimo, con juegos y apuestas que buscan obtener ingresos mediante la ventaja estadística de la casa.
La apariencia común dificulta separar los portales que solo ofrecen apuestas ilegales de aquellos que participan en estafas o sirven como infraestructura tecnológica para amenazas avanzadas. El informe describe un subconjunto conocido como “scambling”, en el que los usuarios pueden apostar, pero no consiguen retirar su dinero cuando obtienen ganancias.
La misma red de sitios puede convivir con otras actividades ilícitas, entre ellas el lavado de dinero y la evasión fiscal vinculada con Corea del Norte, de acuerdo con los datos citados por Infoblox. La variedad de usos no siempre resulta visible para un visitante, porque los dominios cambian con frecuencia y conservan una presentación superficialmente parecida.
La investigación también señala que algunos operadores utilizan proveedores de nube estadounidenses, entre ellos Amazon, Microsoft, Cloudflare y Google, para alojar recursos asociados con estos dominios. Infoblox considera que una explicación probable es el robo de cuentas y el llamado “lavado de infraestructura”, mediante el cual recursos legítimos terminan sirviendo a clientes involucrados en actividades ilegales.
La infraestructura detrás del negocio ilegal
El concepto de lavado de infraestructura describe el uso de servicios tecnológicos legítimos para ocultar el origen de operaciones maliciosas. El caso mencionado de Funnull ilustra esa dinámica, pues la empresa habría alquilado direcciones IP de Amazon Web Services y Microsoft para poner esos recursos a disposición de clientes dedicados a actividades ilegales.
Cuando una campaña se aloja en infraestructura de grandes compañías, el dominio puede parecer menos sospechoso ante sistemas automatizados y analistas que revisan alertas rápidamente. Además, el uso de proveedores reconocidos complica la respuesta, porque bloquear de forma amplia un rango de direcciones podría afectar a usuarios y servicios legítimos.
El contexto regional muestra la escala económica de este ecosistema criminal. Un informe de julio de 2026 de la Oficina de las Naciones Unidas contra la Droga y el Delito estimó que las estafas en línea provocaron pérdidas de entre USD $88.300 millones y USD $114.100 millones durante 2025 en Asia Oriental, el Sudeste Asiático, Australia y Nueva Zelanda.
La misma evaluación describió cómo distintos sindicatos del crimen utilizan cada vez más infraestructura común para ejecutar actividades cibernéticas. En ese entorno, los casinos ilegales pueden funcionar simultáneamente como negocios fraudulentos, fachadas para mover dinero y puntos de apoyo para campañas digitales más sofisticadas.
PeckBirdy convierte el señuelo en una amenaza
El riesgo más grave identificado por los investigadores está relacionado con PeckBirdy, un framework basado en scripts utilizado desde 2023 por grupos de amenazas alineados con China. Los investigadores lo han vinculado con dominios de comando y control ocultos dentro de sitios de casino en chino de baja calidad, aprovechando que esos portales rara vez reciben una revisión profunda.
Zach Edwards, investigador de amenazas del personal de Infoblox, sostuvo que los investigadores de seguridad y los medios han prestado poca atención a estos sitios porque el fenómeno resulta confuso y difícil de clasificar. El problema no es solamente que existan casinos ilegales, sino que algunos dominios aparentemente triviales sirven como una capa de ocultamiento para operaciones de espionaje y malware.
Investigadores de Trend Micro describieron en enero una campaña en la que los atacantes inyectaron scripts en sitios de apuestas comprometidos para cargar PeckBirdy. Después, las páginas mostraban falsas actualizaciones de software que buscaban convencer a las víctimas de descargar malware, una táctica que convierte la curiosidad o la navegación imprudente en una puerta de entrada para el atacante.
Infoblox identificó los dominios vip311[.]cc, zzyud[.]com y zenplay77-x[.]space como ejemplos de sitios de casino relacionados con este fenómeno, y vinculó específicamente vip311[.]cc con PeckBirdy. Los dominios pueden cambiar o desaparecer, pero el patrón permanece: una página de apuestas visualmente ordinaria oculta código, redirecciones o comunicaciones que merecen una investigación técnica.
El desafío para los equipos de seguridad
Más del 3% de los clientes empresariales de Infoblox resolvieron al menos un dominio de comando y control asociado con PeckBirdy, según el informe. La cifra no significa que todos esos clientes hayan sufrido una intrusión, pero sí muestra que el tráfico relacionado con estos dominios puede aparecer dentro de redes corporativas y merece una evaluación distinta a la de una simple visita a un casino.
La recomendación central para los defensores consiste en dejar de ignorar los dominios de casino y de contenido para adultos en chino. Una alerta de ese tipo puede cerrarse con facilidad como una infracción de navegación de un empleado, precisamente porque el dominio suele ser realmente un sitio de apuestas durante buena parte de su actividad.
El análisis de una alerta debería comprobar si el dominio carga scripts, redirige a páginas de actualización, establece conexiones anómalas o contiene indicios de una carga útil maliciosa antes de cerrar el caso. Esa revisión no convierte automáticamente cada casino ilegal en una amenaza avanzada, pero permite separar una infracción de política interna de una posible señal de compromiso.
La principal dificultad está en equilibrar la respuesta: bloquear sin investigar puede ocultar evidencia, mientras permitir el tráfico sin controles puede prolongar una intrusión. La advertencia de los investigadores apunta a un cambio de criterio, porque la apariencia vulgar o poco profesional de un sitio no elimina su valor como infraestructura para actores peligrosos.
El caso también evidencia cómo los delincuentes combinan modelos de negocio ilegales con herramientas de ataque y servicios de computación legítimos. Para las organizaciones, el siguiente paso no es asumir que cada página de apuestas es maliciosa, sino revisar sus conexiones, scripts y comportamiento antes de descartar una alerta que podría revelar una campaña de espionaje.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Criptomonedas
Reino Unido destina GBP 500 millones y suma 500 agentes contra el lavado de dinero
Capital de Riesgo
ByteDance recauda USD $290 millones para su unidad de fármacos con IA
Adopción
Nuevo servicio de Bitcoin, Indra, pausa sus swaps tras un ataque DoS durante su beta
China

