Gallo Security
← Blog
Alerta

SEO Poisoning en subdominios del Parque de las Leyendas: contenido de casino dentro del CMS oficial

Detectamos una campaña activa de envenenamiento SEO en dos subdominios de leyendas.gob.pe. Más de 30 URLs con contenido de apuestas y casinos generadas dentro del CMS oficial, explotando la autoridad del dominio .gob.pe para posicionar en buscadores.

Qué detectamos

Durante monitoreo pasivo de infraestructura gubernamental peruana, identificamos una campaña activa de SEO Poisoning en dos subdominios del Parque de las Leyendas de Lima:

  • huachipa.leyendas.gob.pe
  • sanmiguel.leyendas.gob.pe

Ambos subdominios pertenecen al dominio institucional leyendas.gob.pe y forman parte de la infraestructura digital oficial de la institución. Lo que encontramos dentro de ellos no tiene nada que ver con parques zoológicos.

El hallazgo

Más de 30 URLs activas con contenido de casino, apuestas y juegos de azar, generadas directamente dentro del CMS de los subdominios. Las páginas están indexadas y posicionando actualmente en buscadores.

Las características del contenido confirman una campaña automatizada:

  • Plantillas repetitivas: mismo formato de página con nombres de marcas de apuestas intercambiados
  • Rutas de manipulación SEO: URLs estructuradas específicamente para capturar tráfico de búsqueda
  • Fechas que se remontan a septiembre de 2025: la campaña lleva meses activa sin ser detectada

Cómo funciona este tipo de ataque

El SEO Poisoning mediante inyección en CMS es uno de los vectores más rentables para operadores de casino clandestino. El atacante no necesita construir autoridad de dominio desde cero — la toma prestada.

Un subdominio de leyendas.gob.pe hereda la confianza que los buscadores le otorgan al dominio principal: antigüedad, backlinks gubernamentales, señales de autoridad institucional. Para Google, una URL dentro de ese dominio parte con ventaja frente a un dominio nuevo registrado ayer.

El ataque tiene tres fases:

  1. Acceso al CMS: mediante credenciales comprometidas, vulnerabilidad en el panel de administración, o plugin desactualizado
  2. Creación automatizada de contenido: scripts que generan decenas o cientos de páginas con variaciones del mismo template de casino
  3. Indexación pasiva: los bots de Google rastrean el sitio, encuentran el contenido nuevo y lo indexan — sin que nadie en la institución lo note

Por qué los subdominios sin supervisión son un blanco ideal

huachipa.leyendas.gob.pe y sanmiguel.leyendas.gob.pe son subdominios operacionales que probablemente tienen equipos pequeños de administración, sin monitoreo activo de contenido nuevo y sin alertas cuando se generan URLs en volumen.

Esta combinación — autoridad de dominio alta + supervisión baja — es exactamente lo que buscan los operadores de estas campañas.

No es un ataque sofisticado. Es un ataque de oportunidad contra infraestructura desatendida.

Estado actual

Al momento de esta publicación, las URLs están activas e indexadas. No hemos recibido confirmación de que la institución haya sido notificada previamente por otro canal.

Qué debe hacer el Parque de las Leyendas

  1. Eliminar inmediatamente todas las URLs con contenido de casino en ambos subdominios
  2. Revisar los logs de administración del CMS para identificar el vector de entrada y las credenciales utilizadas
  3. Actualizar todos los componentes del CMS: plugins, temas y el core de la plataforma
  4. Rotar credenciales de administración de ambos subdominios
  5. Implementar un WAF con reglas de detección para creación masiva de contenido
  6. Activar monitoreo de integridad de archivos para detectar modificaciones no autorizadas
  7. Solicitar a Google Search Console la eliminación de las URLs afectadas y monitorear la reindexación

El patrón más amplio

Este no es un caso aislado en el Perú. Hemos observado campañas similares de SEO Poisoning en subdominios de municipalidades, universidades públicas y entidades del Ejecutivo. La combinación de dominios .gob.pe con gestión IT fragmentada crea una superficie de ataque amplia y consistentemente subestimada.

La autoridad que los buscadores le otorgan a los dominios gubernamentales peruanos es un activo — y actualmente está siendo explotado de forma sistemática.


Esta alerta fue generada como parte del monitoreo continuo de infraestructura digital pública peruana que realizamos en Gallo Technologies.

Si gestionas subdominios de una entidad gubernamental o educativa y quieres verificar si están siendo utilizados en campañas similares, contáctanos.