AtaquesCarruselNacionales

Cómo un videojuego con contenido sexual explicito terminó alojado en la infraestructura de Bogotá.gov.co

Un ataque de tipo SEO poisoning logró comprometer un servidor asociado al dominio Bogota.gov.co, alterando su contenido legítimo y transformándolo en una plataforma para difundir material inapropiado. 

Como consecuencia de la intrusión, el portal terminó publicando enlaces hacia pornografía, videojuegos para adultos con alto contenido explícito, sitios de criptomonedas, plataformas de apuestas y múltiples páginas comerciales diseñadas para manipular el posicionamiento en buscadores. 

Un google dork permite observar la magnitud del ataque. En la imagen se observa como el buscador indexó contenido sexual desde infraestructura tecnológica que usa Bogotá.

El subdominio donde apareció este contenido fue vulnerado ilegalmente. Una vez obtuvieron acceso, los atacantes comenzaron a cargar documentos en formato PDF diseñados específicamente para manipular motores de búsqueda.  

Documentos como este están alojados en servidores de Bogotá.

Estos archivos están compuestos por listas de palabras clave, frases orientadas a atraer tráfico y supuestos videos incrustados que, en realidad, redirigen a sitios externos con distintos tipos de contenido. Entre los materiales analizados por MuchoHacker.lol, se identificó incluso un videojuego para adultos con un alto nivel de explicitud. 

Un videojuego con contenido explicito

Analizamos uno de los documentos que actualmente se encuentran en línea dentro del servidor que soporta parte de la infraestructura de Bogotá.gov.co.

El PDF contiene un enlace que dirige a un videojuego para adultos con características peligrosas. Al abrir la URL, la página despliega una ventana que inicia automáticamente la descarga del archivo del juego. A primera vista, parece un simple videojuego con personajes de apariencia sugestiva; sin embargo, una vez instalado, despliega una trama explícitamente sexual con un nivel de contenido que supera ampliamente lo advertido en la vista previa. 

Por medidas de seguridad no vamos a publicar ni el nombre ni las características del videojuego pero podemos confirmar su alto nivel sexual.

No es muy claro técnicamente hablando si este tipo de contenido puede consultarse directamente desde el portal Bogotá.gov.co o simplemente hace parte de las estrategias de SEO para generar el link que ayude al ranking. Hasta el momento, se desconoce si menores de edad pudieron acceder a estos archivos simplemente al buscar palabras clave relacionadas con la ciudad. 

La magnitud del problema es mayor de lo que un simple juego puede generar: además de este caso, existen cientos de documentos PDF envenenados alojados dentro de la infraestructura pública sin que nadie lo haya advertido. MuchoHacker.lol tuvo conocimiento de la situación el pasado 17 de noviembre, gracias a un analista de ciberseguridad anónimo que detectó las anomalías durante búsquedas rutinarias en la red. 

Bogotá.gov.co envenenada 

La infraestructura digital de Bogotá está envenenada. Al menos lo que corresponde a un subdominio muy importante que no vamos a revelar por medidas de seguridad.  

El tipo de ataque que sufre la ciudad se denomina Seo Poisoning. Consiste en una técnica usada por ciberdelincuentes para manipular los resultados de los motores de búsqueda —como Google— con el fin de que páginas maliciosas aparezcan entre los primeros lugares cuando alguien hace una búsqueda común. 

En otras palabras: los atacantes “engañan” a Google para que promocione contenidos peligrosos, muchas veces usando infraestructura legítima que fue previamente vulnerada. 

Un factor esencial de la indexación de contenido en Google es la autoridad que tenga un sitio web. En este caso buscaron un dominio que es consultado por millones de personas todos los días, encontraron una vulnerabilidad, insertaron su contenido malicioso y gracias a eso, una empresa o alguien en algún lugar del mundo disfruta de aparecer primero en Google ya que un link de una ciudad, como Bogotá, disparará su presencia en el buscador.  

Analizando varios de los links que están usando para el ataque se encuentran empresas de apuestas como Betsson de Colombia.

Uno de los pdf alojados en la infraestructura del distrito redirecciona al portal de apuestas de Colombia de la empresa Betson.

Igualmente se encuentran portales de venta de productos como Alibaba, empresas de criptomonedas, links directos a portales de videochat sexuales.

Claves en línea 

El analista de ciberseguridad que advirtió sobre la situación empezó una búsqueda intensa para determinar por qué razón una serie de documentos en PDF terminaron en línea dentro del servidor que corre Bogotá.gov.co.  

Luego de un análisis encontró una hipótesis de lo que el cree es la razón del incidente digital que compartió con MuchoHacker.lol.  Un subdominio, que es usado por miles de personas en la ciudad, fue vulnerado y cientos de contraseñas con nombre de usuario de funcionarios distritales está expuesto públicamente en algún lugar de Internet.  

Alguien ubicó este archivo e ingreso ilícitamente al portal de Bogotá. Una vez tuvo acceso lleno de contenido los servidores y por eso desde el portal está alojando contenido malicioso.  

Nos comunicamos con un funcionario del distrito para informar sobre la situación y pedir explicaciones sobre lo que actualmente está sucediendo pero no hubo respuesta.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *