La unidad de investigación de inteligencia sobre amenazas de NordVPN detectó una operación criminal a gran escala que utiliza los nombres y logotipos de más de 400 marcas reconocidas en anuncios pagados de Facebook e Instagram para redirigir a usuarios desprevenidos hacia páginas de apuestas en línea sin regulación.
La red, identificada por NordVPN como pwa_betterlinks, se hace pasar por marcas como Google Authenticator, Capital One, Disney+, Duolingo, Delta Air Lines y distintas loterías. Cuando una persona abre uno de los anuncios, llega a una página falsa de Google Play Store que resulta prácticamente imposible de distinguir de la original.
En ese sitio aparece un botón de “Instalar”, pero en lugar de descargar una aplicación, el usuario termina en un casino sin licencia que le solicita realizar un depósito.
“Lo que estamos viendo es básicamente un lavado de confianza. Los criminales toman la credibilidad que las empresas legítimas construyeron durante años y la redirigen hacia sus propios fines”, dijo Marijus Briedis, director de tecnología de NordVPN. “Para cuando la víctima se da cuenta de que algo anda mal, ya depositó dinero en un casino del que nunca había oído hablar”.
De acuerdo con la investigación, el recorrido comienza con un anuncio pagado en Facebook o Instagram. Se trata de publicidad comprada que lleva la legitimidad implícita de una plataforma utilizada todos los días.
Después de hacer clic, la persona es enviada a una página que simula un listado auténtico de Google Play Store. El sitio incluye el logotipo de la marca suplantada, un nombre de desarrollador falsificado, una calificación de 4,9 estrellas y miles de reseñas fabricadas.
La única pista visible para identificar el engaño se encuentra en la barra de direcciones del navegador. En lugar de mostrar play.google.com, la página utiliza un dominio desechable, pese a conservar la apariencia de la tienda oficial.
Entre las marcas suplantadas se encuentran casinos y loterías como Crown Melbourne, Holland Casino y EuroMillions, así como aplicaciones de uso cotidiano como Google Translate, Google Authenticator, YouTube Kids, Adobe Acrobat y Shazam.
La operación también utiliza la identidad de servicios financieros como Capital One, Credit Karma y Kalshi; plataformas de streaming como HBO Max, Disney+ y Peacock, además de empresas relacionadas con viajes como Delta, United y Airbnb.
Al presionar el botón de “Instalar”, la página muestra una barra de progreso falsa y convincente, aunque no descarga ninguna aplicación. Lo que ocurre es que se agrega silenciosamente a la pantalla de inicio un acceso directo con el nombre y el icono de la marca suplantada.
Este acceso funciona como una Progressive Web App (PWA). En realidad, no se trata de una aplicación, sino de una página web que aparenta serlo y queda ubicada en la pantalla del celular sin pasar por los procesos de verificación de las tiendas de aplicaciones. Esto permite que los criminales creen una nueva página falsa en cuanto registran otro dominio.
El proceso también suscribe silenciosamente al dispositivo para recibir notificaciones push. Estas alertas envían recordatorios de apuestas directamente a la pantalla de bloqueo y están diseñadas para dificultar su desactivación.
Incluso el botón de “Atrás” se encuentra manipulado. En vez de regresar a la página visitada anteriormente, redirige a los usuarios hacia la oferta del casino.
Antes de mostrar cualquier página, cada clic pasa por una capa de encubrimiento que verifica si se trata de una persona o de un escáner automático, incluidos los bots de revisión de anuncios de Facebook. A los verificadores se les presenta una página señuelo en blanco, mientras que los usuarios reales son enviados a la secuencia del casino falso.
En la base de datos de NordVPN, la página del casino fue mostrada 7261 veces, mientras que el señuelo fue desplegado 3153 veces para los verificadores. De esta manera, las personas encargadas de revisar los anuncios nunca conocen lo que se muestra a los verdaderos objetivos de la operación.
NordVPN señaló que la red está estructurada como un producto comercial y no como una estafa. A la cabeza se encuentra betterlinks[.]pro, una plataforma que se promociona abiertamente como un “constructor de PWA para afiliados”, con encubrimiento integrado y optimización para Facebook.
En el nivel intermedio operan cerca de mil cuentas distribuidas en más de 250 equipos, cuyos responsables alquilan el kit y compran tráfico en redes sociales para ejecutar las campañas.
En la base se encuentran los casinos sin licencia y las redes de CPA que pagan una comisión por cada usuario que se registra o realiza un depósito. Los registros analizados por NordVPN vinculan la operación con la red Makeberry Affiliates y sus casinos.
Para protegerse, Briedis recomienda recordar que la instalación legítima de una aplicación siempre abre la tienda oficial. Si al tocar “Instalar” en un anuncio aparece una página web en lugar de Google Play Store o Apple App Store, el usuario debe detenerse de inmediato.
También aconseja revisar la barra de direcciones, ya que un listado genuino de Google Play se encuentra en play.google.com. Cualquier otra dirección que muestre una página con apariencia de tienda es falsa, sin importar qué tan precisa sea la imagen de la marca.
Finalmente, recomienda revisar en la configuración del celular qué páginas web tienen permiso para enviar notificaciones push y eliminar cualquier autorización que el usuario no reconozca.





