La unidad de investigación de inteligencia sobre amenazas de NordVPN ha descubierto una campaña de adware sofisticada y muy extendida, con presencia en al menos 50,000 páginas web activas. La campaña se concentra en entornos online de alto riesgo, principalmente en páginas web que ofrecen contenido gratuito o pirateado, como plataformas de streaming ilegales, portales de torrents, foros clandestinos y páginas para adultos.
Diseñado para maximizar las ganancias de los operadores, el adware funciona en varios niveles. Rastrea a los usuarios de forma exhaustiva, crea huellas digitales persistentes de los dispositivos, detecta los bloqueadores de anuncios y recurre a una infraestructura de distribución alternativa para eludirlos. Además, es capaz de hacer que prácticamente cualquier click en una página infectada, incluso fuera de elementos publicitarios, redirija a los usuarios a páginas de phishing, sitios fraudulentos y descargas de malware. Los investigadores de NordVPN afirman que esta operación refleja cómo el adware moderno ha evolucionado hasta convertirse en un sofisticado ecosistema de monetización donde es difícil distinguir entre la publicidad invasiva y una ciberamenaza grave.
“Cuando un producto es gratis, lo más probable es que el producto seas tú”, comenta Marijus Briedis, director de tecnología de NordVPN. “Esta campaña muestra cómo los ciberdelincuentes convierten la atención de los usuarios, los datos personales y los hábitos de navegación imprudentes en ganancias a gran escala. Lo que parece ser contenido en streaming o una descarga gratis puede convertirse rápidamente en una vía de acceso a prácticas de rastreo, estafas y malware”.
Un mecanismo de tecnología publicitaria oculto en páginas web peligrosas
El adware se carga a través de una etiqueta JavaScript y activa un flujo completo de gestión de anuncios en cuanto un usuario real accede a la página infectada. Recopila datos del cliente, solicita configuraciones remotas, inicia formatos de anuncios y empieza a monitorear las actividades de los usuarios. Los investigadores descubrieron que uno de sus componentes más invasivos es un módulo que genera un identificador permanente del visitante, lo almacena en el dispositivo y lo envía a un servidor remoto. Esto permite a los operadores reconocer a los usuarios incluso sin cookies y en diferentes sesiones de navegación.
La información recopilada es muy detallada. Incluye datos sobre el hardware y el software, como el modelo de la tarjeta gráfica, los núcleos del procesador, la memoria RAM, los parámetros de la pantalla, los datos del sistema operativo y del navegador, las fuentes instaladas, los plugins, la configuración de idioma, la zona horaria y la capacidad de almacenamiento. También monitorea señales contextuales y de comportamiento, como la fuente de referencia, el origen en redes sociales, las palabras clave de la página, los parámetros UTM, la profundidad de desplazamiento, la actividad de clicks y hasta la presencia de objetos relacionados con carteras de criptomonedas, como MetaMask, en el navegador.
Los investigadores afirman que la creación de perfiles va más allá de la identificación habitual del navegador. El kit de adware puede recopilar datos de movimiento, como la disponibilidad del acelerómetro y el giroscopio; intentar determinar si el usuario está conectado a servicios como YouTube mediante comprobaciones con favicons; y detectar la presencia de herramientas de criptomonedas integradas al navegador, como MetaMask. En conjunto, estas señales ayudan a los operadores a crear un perfil más completo de cada visitante, el cual se monetiza no solo a través de la publicidad dirigida y redirecciones, sino también mediante la reventa de los datos recopilados a terceros.
Redirecciones, ventanas emergentes ocultas y uso indebido de notificaciones
Además del rastreo, el script gestiona una gran variedad de formatos publicitarios intrusivos que incluyen ventanas emergentes ocultas, anuncios intersticiales, banners, anuncios nativos, mensajes push dentro de la página, notificaciones push del navegador y publicidad en video. Cabe destacar que los usuarios no tienen que hacer click en ningún anuncio visible para verse afectados. Según los investigadores, incluso hacer click en elementos normales y sin relación con la publicidad de una página afectada puede monitorearse y usarse para redireccionar a los usuarios a páginas de phishing, sitios fraudulentos, descargas de malware o engaños para suscribirse a notificaciones.
Los expertos de NordVPN advierten de que estas redirecciones, además de ser molestas, también pueden llevar a los usuarios a páginas fraudulentas adaptadas a su perfil, campañas de phishing, sitios de descarga de malware y otros destinos peligrosos. El adware también inserta elementos de rastreo invisibles para sincronizar las identidades de los usuarios en las redes asociadas, lo que amplía aún más la cadena de creación de perfiles y monetización.
Diseñado para pasar desapercibido
La campaña también incluye varias técnicas de evasión. Verifica si un visitante es un bot de un motor de búsqueda y bloquea cualquier comportamiento publicitario sospechoso; si lo detecta, permite que las páginas web infectadas aparezcan como seguras en los índices de búsqueda. En algunos casos, descarga configuraciones independientes desde una infraestructura externa para modificar dinámicamente su comportamiento. Su código está altamente minimizado y ofuscado, y los errores de ejecución se monitorean a través de un sistema de seguimiento alojado en sus propios servidores. Esto sugiere que se trata de una operación gestionada profesionalmente y no de una simple campaña molesta e improvisada.
El alcance de la exposición es considerable. Los investigadores de NordVPN señalan que cada mes cientos de miles de usuarios son víctimas de intentos de infección o de actividades relacionadas con este kit de adware, lo que refleja lo habituales que se han vuelto estas amenazas en áreas de la web donde la piratería es frecuente.
El kit también incluye mecanismos específicos para detectar bloqueadores de publicidad, como los métodos de cebo “Bait DOM” y “Network Bait”, para determinar si las protecciones de filtrado están activas en el navegador. Cuando se detecta un bloqueador de anuncios, el sistema puede activar un mecanismo de evasión alternativo basado en un algoritmo de generación de dominios proxy conocido internamente como “adblock-proxy-super-secret”. Este mecanismo genera al menos tres nuevos dominios cada 24 horas, lo que ayuda a la operación a eludir la detección y las principales listas de bloqueo de las herramientas de seguridad y de bloqueo de anuncios.
Marijus Briedis aconseja a los usuarios lo siguiente:
● Evita páginas web que ofrecen contenido pirata o servicios premium “gratuitos”. Estos entornos suelen usarse para distribuir adware, malware y campañas de phishing.
● Utiliza bloqueadores de anuncios y rastreadores de confianza. Limitar la ejecución de scripts y el comportamiento agresivo de la publicidad puede reducir la exposición a redirecciones peligrosas y técnicas de identificación de dispositivos.
● Presta atención a las solicitudes de notificaciones de tu navegador. Si un sitio sospechoso pide permiso para enviar notificaciones, rechaza la solicitud de inmediato.
● Actualiza tu navegador y herramientas de seguridad con regularidad. Las herramientas de protección modernas pueden detectar scripts peligrosos, redirecciones engañosas y descargas inseguras antes de que escalen.
