Investigación propia · Seguridad web & SEO
Spam de casino en WordPress: una campaña que ha infectado 1375 webs legítimas en 40 países
Clínicas, criaderos, ferreterías… cientos de negocios publican reseñas de casinos ilegales sin saberlo. Contenido invisible para el visitante, perfectamente visible para Google. Esta es la anatomía del ataque —y cómo saber si tu web es una de las víctimas.
Comprueba gratis si tu web está afectada →
Una clínica dental. Un criadero de perros. Una empresa de fisioterapia. Una fábrica de sombrillas en Brasil. No tienen nada en común… salvo que sus webs están, ahora mismo, publicando reseñas de casinos sin licencia sin que sus dueños lo sepan.
Durante las últimas semanas he documentado una campaña de inyección de spam SEO que ha comprometido a 1375 dominios de pequeños negocios legítimos, la mayoría construidos sobre WordPress. Todos comparten el mismo patrón: contenido de casino invisible para el visitante, pero perfectamente visible para Google. Y todos están, sin saberlo, alimentando una red de afiliación de casinos ilegales.
Este artículo es la anatomía de esa campaña: cómo funciona, cómo detectarla y qué hacer si tu web es una de las víctimas. Al final tienes una herramienta gratuita para comprobar tu propio dominio.
Nota metodológica: las cifras de este artículo (1375 dominios confirmados del total rastreados) proceden de mi propia investigación mediante análisis de contenido y de enlaces. Las webs víctima se presentan de forma anonimizada; solo se nombra la infraestructura del ataque, siguiendo la práctica habitual en informes de seguridad.
Qué es un hackeo de inyección de spam SEO
Un hackeo de inyección SEO (también llamado SEO spam o, en su variante de juego, casino hack) consiste en comprometer una web legítima para publicar en ella contenido ajeno —normalmente enlaces afiliados— aprovechando la reputación y el posicionamiento que esa web ya tiene en Google. El dueño no lo ve. El visitante tampoco. Pero Google sí, y ahí está el negocio.
(Bloque de 55 palabras, pensado como definición destacable para fragmentos de Google y citas en buscadores con IA.)
A diferencia de un defacement (donde el atacante quiere que veas que te ha hackeado), aquí el objetivo es la invisibilidad: cuanto más tiempo pase desapercibido, más tráfico y más enlaces genera para el atacante.
Cómo se ve el ataque: contenido invisible para ti, visible para Google

El caso que originó esta investigación fue una clínica dental. En su web, a simple vista, todo era normal. Pero en el código fuente aparecían bloques como este:
- Encabezados tipo «Juegos free de casino nuevos y modernos».
- Listas de enlaces a URLs del propio dominio:
/infinite-blackjack-con-transferencia-bancaria/,/que-tragamonedas-paga-mas/,/ruleta-americana-con-mastercard/. - Párrafos con reseñas de casinos, ocultos al usuario mediante CSS pero rastreables por Google.
Ese último punto es clave: el atacante no solo inyecta texto, crea páginas nuevas dentro de tu WordPress. Son las llamadas doorway pages (páginas puerta), y son lo más dañino para tu SEO, porque multiplican las URLs comprometidas que Google indexa a tu nombre.

La forma más rápida de ver el alcance en una web infectada es buscar en Google site:tudominio.com casino. Si aparecen decenas de páginas que tú nunca creaste, el dominio está comprometido.
Cómo funciona la red por dentro
Aquí es donde la campaña deja de ser «una web hackeada» y se revela como una operación coordinada. Las webs víctima no enlazan directamente a los casinos: enlazan a una serie de dominios-pasarela, que a su vez redirigen (mediante cloaking y redirecciones 302) al destino final.
La infraestructura que he podido mapear incluye:
partners-official.com— el tracker de afiliación de casinos, destino final del cloaking. Concentra más de 120.000 backlinks, dominados por dominios.ru.bioliderazgo.es— una web de coaching legítima, secuestrada y convertida en pasarela. Redirige internamente (/go/slotlair,/go/boomerang…) hacia el tracker. Es víctima, no atacante — un matiz importante: en estas campañas, algunos de los «nodos» de la red son a su vez negocios hackeados.chinesport.esycasinosdeconfianza.es— otras pasarelas, esta última creada específicamente para la campaña, con su propio clúster de víctimas.

El contenido inyectado es global, pero está escrito en español: reseñas de «casinos sin licencia España», con marcas recurrentes (Slotlair, Boomerang, Rich Royal, Sportuna…) y un autor ficticio, «Alejandro García, experto en iGaming con más de 7 años de experiencia», que aparece como usuario wp_garcia en los WordPress comprometidos.
Un examen de los registros WHOIS refuerza que se trata de infraestructura desechable: las pasarelas se registraron hace pocas semanas, cada una a nombre de un titular distinto — un patrón habitual de identidades suplantadas para dificultar la atribución.

Por qué esto es un problema grave (y no solo estético)
Si tu web está infectada, no es solo que «haya contenido raro». Las consecuencias son directas y medibles:
- Google puede penalizar todo tu dominio. Una acción manual por «spam generado por usuarios» o contenido cloaking puede hundir tu visibilidad entera, no solo las páginas de casino.
- Pierdes autoridad y confianza. Tu web pasa a enlazar a sitios de juego ilegal, lo que degrada tu perfil de enlaces.
- Es una brecha de seguridad activa. Si el atacante puede publicar páginas, puede hacer mucho más: robar datos de clientes, inyectar malware o pedir rescates.
- Reincide. Y este es el punto que casi todo el mundo pasa por alto.
La limpieza superficial no funciona. Durante la investigación vi cómo una de las webs afectadas «limpió» su página principal… pero dejó indexados y activos los artículos de casino. Para Google, el dominio seguía comprometido. Y si no se cierra la vulnerabilidad de entrada (el backdoor), la web se reinfecta en semanas.
¿Está tu web infectada? Compruébalo gratis
Introduce tu dominio y te decimos si figura entre las webs afectadas por esta campaña. Sin compromiso, resultado por email en menos de 24 h.
He recopilado los patrones de esta campaña (rutas de URL, frases, marcas, pasarelas) en una base de datos. Si administras una web —propia o de un cliente— y quieres saber si figura entre las afectadas, puedes comprobarlo de forma gratuita. Introduces tu dominio, dejas un email y recibes el resultado. Sin compromiso.
Cómo detectar la infección manualmente
Si prefieres comprobarlo por tu cuenta, estas son las señales (los fingerprints que he validado en la campaña):
| Señal | Qué buscar |
|---|---|
| Rutas de URL | Páginas tipo /casinos-sin-licencia-espana/, /mejores-casinos-sin-licencia/ |
| Búsqueda en Google | site:tudominio.com casino — si hay resultados que no creaste, mal asunto |
| Autor falso | Un usuario wp_garcia o el nombre «Alejandro García» en tus entradas |
| Contenido oculto | Bloques de texto sobre casinos en el código fuente que no se ven en pantalla |
| Posts en otros idiomas | A veces aparecen entradas basura en sueco u otros idiomas |
Qué hacer si tu web está infectada
Limpiar esto bien tiene cuatro fases, y saltarse cualquiera lleva a la reinfección:
- Eliminar el contenido inyectado — todas las páginas y entradas, no solo lo visible.
- Desindexar las doorways — solicitar la retirada en Google Search Console y, si hay penalización, pedir reconsideración.
- Cerrar la puerta de entrada — actualizar WordPress, plugins y temas; cambiar credenciales; localizar y eliminar el backdoor.
- Blindar y vigilar — plugin de seguridad, revisión de usuarios, y monitorización para detectar una reinfección a tiempo.
Este último punto —el backdoor— es el que exige más criterio: si solo borras el contenido, el atacante vuelve a entrar. (Si necesitas ayuda con esto, ofrezco un servicio de limpieza y recuperación de webs hackeadas.)
Preguntas frecuentes
¿Cómo ha entrado el atacante en mi web? Casi siempre por una vulnerabilidad en un plugin o tema desactualizado, o por credenciales comprometidas. WordPress con componentes sin actualizar es el vector más común de esta campaña.
Si borro las páginas de casino, ¿ya está solucionado? No. Si no cierras la vulnerabilidad por la que entraron y eliminas el backdoor, la web se reinfecta en cuestión de semanas. La limpieza del contenido es solo una parte.
¿Esto afecta a mi posicionamiento en Google? Sí, y de forma grave. Google puede aplicar una acción manual a todo el dominio por contenido spam y cloaking, no solo a las páginas inyectadas. Cuanto antes se resuelva, menor es el daño.
Mi web no es de WordPress, ¿estoy a salvo? La campaña afecta sobre todo a WordPress, pero cualquier CMS con una vulnerabilidad puede ser comprometido. La comprobación con site:tudominio.com casino sirve para cualquier plataforma.
Conclusión: una campaña activa y en expansión
Esta operación sigue viva. Mientras escribo esto, se crean nuevas pasarelas y aparecen nuevas víctimas en más países. Lo que empezó como una clínica dental resultó ser la punta de una red de cientos de webs legítimas convertidas en tapaderas de casinos ilegales, la mayoría sin que sus dueños lo sospechen.
Si administras una web, la conclusión práctica es simple: compruébalo hoy. Detectarlo a tiempo es la diferencia entre una limpieza rutinaria y una penalización de Google que te cueste meses recuperar.
Última actualización: 07/08/2026. Esta investigación está en curso; iré añadiendo hallazgos en la sección de actualizaciones.
