Contenido Exclusivo

¡Ya está aquí la Revista Digital “Los Mejores 20 CISO de México 2025”!

CIO Ediworld lo invita a sumergirse en el contenido de la...

¡Descarga la Revista Digital “Los Mejores 100 CIO de México 2025”!

Descarga la revista digital CIO Ediworld Edición Especial "Los...

Alerta: Operación de adware que afecta a más de 50,000 páginas web

La unidad de investigación de inteligencia sobre amenazas de NordVPN ha descubierto una campaña de adware sofisticada y muy extendida, con presencia en al menos 50,000 páginas web activas. La campaña se concentra en entornos online de alto riesgo, principalmente en páginas web que ofrecen contenido gratuito o pirateado, como plataformas de streaming ilegales, portales de torrents, foros clandestinos y páginas para adultos.

Diseñado para maximizar las ganancias de los operadores, el adware funciona en varios niveles. Rastrea a los usuarios de forma exhaustiva, crea huellas digitales persistentes de los dispositivos, detecta los bloqueadores de anuncios y recurre a una infraestructura de distribución alternativa para eludirlos. Además, es capaz de hacer que prácticamente cualquier click en una página infectada, incluso fuera de elementos publicitarios, redirija a los usuarios a páginas de phishing, sitios fraudulentos y descargas de malware. Los investigadores de NordVPN afirman que esta operación refleja cómo el adware moderno ha evolucionado hasta convertirse en un sofisticado ecosistema de monetización donde es difícil distinguir entre la publicidad invasiva y una ciberamenaza grave.

“Cuando un producto es gratis, lo más probable es que el producto seas tú”, comenta Marijus Briedis, director de tecnología de NordVPN. “Esta campaña muestra cómo los ciberdelincuentes convierten la atención de los usuarios, los datos personales y los hábitos de navegación imprudentes en ganancias a gran escala. Lo que parece ser contenido en streaming o una descarga gratis puede convertirse rápidamente en una vía de acceso a prácticas de rastreo, estafas y malware”.

Un mecanismo de tecnología publicitaria oculto en páginas web peligrosas

El adware se carga a través de una etiqueta JavaScript y activa un flujo completo de gestión de anuncios en cuanto un usuario real accede a la página infectada. Recopila datos del cliente, solicita configuraciones remotas, inicia formatos de anuncios y empieza a monitorear las actividades de los usuarios. Los investigadores descubrieron que uno de sus componentes más invasivos es un módulo que genera un identificador permanente del visitante, lo almacena en el dispositivo y lo envía a un servidor remoto. Esto permite a los operadores reconocer a los usuarios incluso sin cookies y en diferentes sesiones de navegación.

La información recopilada es muy detallada. Incluye datos sobre el hardware y el software, como el modelo de la tarjeta gráfica, los núcleos del procesador, la memoria RAM, los parámetros de la pantalla, los datos del sistema operativo y del navegador, las fuentes instaladas, los plugins, la configuración de idioma, la zona horaria y la capacidad de almacenamiento. También monitorea señales contextuales y de comportamiento, como la fuente de referencia, el origen en redes sociales, las palabras clave de la página, los parámetros UTM, la profundidad de desplazamiento, la actividad de clicks y hasta la presencia de objetos relacionados con carteras de criptomonedas, como MetaMask, en el navegador.

Los investigadores afirman que la creación de perfiles va más allá de la identificación habitual del navegador. El kit de adware puede recopilar datos de movimiento, como la disponibilidad del acelerómetro y el giroscopio; intentar determinar si el usuario está conectado a servicios como YouTube mediante comprobaciones con favicons; y detectar la presencia de herramientas de criptomonedas integradas al navegador, como MetaMask. En conjunto, estas señales ayudan a los operadores a crear un perfil más completo de cada visitante, el cual se monetiza no solo a través de la publicidad dirigida y redirecciones, sino también mediante la reventa de los datos recopilados a terceros.

Redirecciones, ventanas emergentes ocultas y uso indebido de notificaciones

Además del rastreo, el script gestiona una gran variedad de formatos publicitarios intrusivos que incluyen ventanas emergentes ocultas, anuncios intersticiales, banners, anuncios nativos, mensajes push dentro de la página, notificaciones push del navegador y publicidad en video. Cabe destacar que los usuarios no tienen que hacer click en ningún anuncio visible para verse afectados. Según los investigadores, incluso hacer click en elementos normales y sin relación con la publicidad de una página afectada puede monitorearse y usarse para redireccionar a los usuarios a páginas de phishing, sitios fraudulentos, descargas de malware o engaños para suscribirse a notificaciones.

Los expertos de NordVPN advierten de que estas redirecciones, además de ser molestas, también pueden llevar a los usuarios a páginas fraudulentas adaptadas a su perfil, campañas de phishing, sitios de descarga de malware y otros destinos peligrosos. El adware también inserta elementos de rastreo invisibles para sincronizar las identidades de los usuarios en las redes asociadas, lo que amplía aún más la cadena de creación de perfiles y monetización.

Diseñado para pasar desapercibido

La campaña también incluye varias técnicas de evasión. Verifica si un visitante es un bot de un motor de búsqueda y bloquea cualquier comportamiento publicitario sospechoso; si lo detecta, permite que las páginas web infectadas aparezcan como seguras en los índices de búsqueda. En algunos casos, descarga configuraciones independientes desde una infraestructura externa para modificar dinámicamente su comportamiento. Su código está altamente minimizado y ofuscado, y los errores de ejecución se monitorean a través de un sistema de seguimiento alojado en sus propios servidores. Esto sugiere que se trata de una operación gestionada profesionalmente y no de una simple campaña molesta e improvisada.

El alcance de la exposición es considerable. Los investigadores de NordVPN señalan que cada mes cientos de miles de usuarios son víctimas de intentos de infección o de actividades relacionadas con este kit de adware, lo que refleja lo habituales que se han vuelto estas amenazas en áreas de la web donde la piratería es frecuente.

El kit también incluye mecanismos específicos para detectar bloqueadores de publicidad, como los métodos de cebo “Bait DOM” y “Network Bait”, para determinar si las protecciones de filtrado están activas en el navegador. Cuando se detecta un bloqueador de anuncios, el sistema puede activar un mecanismo de evasión alternativo basado en un algoritmo de generación de dominios proxy conocido internamente como “adblock-proxy-super-secret”. Este mecanismo genera al menos tres nuevos dominios cada 24 horas, lo que ayuda a la operación a eludir la detección y las principales listas de bloqueo de las herramientas de seguridad y de bloqueo de anuncios.

Marijus Briedis aconseja a los usuarios lo siguiente:

●    Evita páginas web que ofrecen contenido pirata o servicios premium “gratuitos”. Estos entornos suelen usarse para distribuir adware, malware y campañas de phishing.

●    Utiliza bloqueadores de anuncios y rastreadores de confianza. Limitar la ejecución de scripts y el comportamiento agresivo de la publicidad puede reducir la exposición a redirecciones peligrosas y técnicas de identificación de dispositivos.

●    Presta atención a las solicitudes de notificaciones de tu navegador. Si un sitio sospechoso pide permiso para enviar notificaciones, rechaza la solicitud de inmediato.

●    Actualiza tu navegador y herramientas de seguridad con regularidad. Las herramientas de protección modernas pueden detectar scripts peligrosos, redirecciones engañosas y descargas inseguras antes de que escalen.

 

Lo Más Reciente

Uno de cada 5 niños mexicanos pasa más de cuatro horas al día en internet

Los dispositivos digitales se han convertido en el principal...

La IA ya compra por ti: el nuevo desafío para el comercio electrónico

Durante los últimos años, la IA pasó de ser...

34% de los pagos en México ya es sin contacto

Los consumidores en México incorporan nuevas formas de pagos...

Newsletter

Recibe lo último en noticias e información exclusiva.

Uno de cada 5 niños mexicanos pasa más de cuatro horas al día en internet

Los dispositivos digitales se han convertido en el principal espacio de entretenimiento para miles de niños mexicanos: ya sea para jugar, ver videos, comunicarse...

La IA ya compra por ti: el nuevo desafío para el comercio electrónico

Durante los últimos años, la IA pasó de ser una herramienta para convertirse en una aliada para redactar textos, crear imágenes y videos, traducir...

34% de los pagos en México ya es sin contacto

Los consumidores en México incorporan nuevas formas de pagos a sus hábitos cotidianos, pero muchos negocios que prestan servicios todavía dependen del efectivo. Más...