Los casinos chinos de baja calidad esconden infraestructura C2 de espionaje
Infoblox rastrea 1,7 millones de webs de apuestas en chino que sirven de mando y control a grupos APT alineados con China. El 3% de sus clientes corporativos ya ha resuelto algún dominio de PeckBirdy.
Infoblox ha publicado un informe sobre un tipo de dominio que la mayoría de equipos de seguridad despacha en segundos: webs de casino en chino, de aspecto cutre y plantilla repetida, que en realidad alojan infraestructura de mando y control (C2) para espionaje y distribución de malware.
La firma rastrea alrededor de 1,7 millones de estos sitios, dedicados a apuestas ilegales y que sostienen blanqueo de dinero vinculado a Corea del Norte y evasión fiscal, entre otras actividades. Buena parte funciona como un casino legal cualquiera: vive de la ventaja de la casa. Otra parte es directamente "scambling": el usuario apuesta, gana y no puede retirar.
El problema del alojamiento
Una porción de esa infraestructura corre sobre nubes estadounidenses. Según el informe de Infoblox, Amazon, Microsoft, Cloudflare y Google siguen alojando dominios asociados a estas redes. La explicación más probable es el robo de cuentas dentro de esos proveedores, una práctica ya documentada como blanqueo de infraestructura: intermediarios como Funnull alquilan direcciones IP a AWS y Microsoft y las revenden a clientes que las usan para actividades ilegales.
El contexto económico es grande. Un informe de la UNODC de julio de 2026 cifra las pérdidas por estafas online en 2025 entre 88.300 y 114.100 millones de dólares en Asia Oriental, el Sudeste Asiático, Australia y Nueva Zelanda, con sindicatos criminales compartiendo cada vez más la misma infraestructura.
PeckBirdy, el framework que se esconde detrás
El caso concreto que preocupa a Infoblox es PeckBirdy, un framework basado en scripts que los grupos APT alineados con China usan desde 2023. La técnica consiste en ocultar los dominios C2 del malware dentro de webs de casino en chino de baja calidad. En una de las campañas descritas, los atacantes inyectaban scripts en sitios de apuestas que cargaban PeckBirdy y mostraban páginas falsas de actualización de software para que la víctima se descargara el binario malicioso. Trend Micro ya lo documentó en enero.
Infoblox ha identificado tres dominios como ejemplo: vip311[.]cc, zzyud[.]com y zenplay77-x[.]space, con el primero asociado a PeckBirdy. El problema de fondo es que los tres tipos de sitio —apuestas legales, estafa y C2— se parecen demasiado, y rotan de dominio con frecuencia.
La cifra que debería quitarle la moda a cualquier analista: más del 3% de los clientes empresariales de Infoblox resolvió al menos un dominio C2 de PeckBirdy. No es un fenómeno de nicho.
De ahí la recomendación de la firma, que apunta directamente al flujo de trabajo del SOC. Una alerta por un dominio de casino o adulto en chino que se cierra como violación de la política de navegación del empleado es justo el resultado que buscan los operadores de PeckBirdy. El señuelo funciona porque el descarte es razonable: casi siempre esas webs son exactamente lo que parecen. Antes de cerrar el ticket, toca mirar si el dominio sirvió algún payload.


