Detectada una campaña de adware que infecta más de 50.000 webs
- Seguridad
Una operación masiva de adware está afectando a decenas de miles de páginas, sobre todo de contenido ilegal. El código malicioso rastrea a los usuarios, crea perfiles persistentes y redirige a estafas, phishing y malware.
La unidad de inteligencia de amenazas de NordVPN ha identificado una campaña de adware sofisticada y muy extendida, presente en al menos 50.000 páginas web activas. El ataque se concentra en entornos de alto riesgo, como plataformas de streaming pirata, portales de torrents, foros clandestinos y páginas para adultos. Según los investigadores, el objetivo es maximizar beneficios mediante rastreo, publicidad intrusiva y redirecciones hacia estafas y malware.
El adware se carga mediante una etiqueta de JavaScript y activa un flujo completo de gestión publicitaria en cuanto un usuario real accede a la página. Recopila datos del dispositivo, solicita configuraciones remotas, inicia formatos publicitarios y comienza a rastrear el comportamiento. Uno de sus módulos más invasivos crea un identificador persistente del visitante, lo almacena localmente y lo envía a un servidor remoto, permitiendo reconocer al usuario incluso sin cookies y en múltiples sesiones.
La información recopilada es extremadamente amplia, incluyendo modelo de GPU, núcleos de CPU, RAM, parámetros de pantalla, sistema operativo, navegador, fuentes instaladas, complementos, idioma, zona horaria, almacenamiento disponible, origen del tráfico, palabras clave, actividad de clics e incluso la presencia de extensiones de criptomonedas como MetaMask. El kit también detecta acelerómetro, giroscopio y señales que permiten deducir si el usuario está autenticado en servicios como YouTube.
Redirecciones, ventanas emergentes y técnicas de evasión
El adware gestiona una amplia gama de formatos intrusivos, como ventanas emergentes ocultas, anuncios intersticiales, banners, mensajes push dentro de la página, notificaciones del navegador y publicidad en vídeo. Lo más peligroso es que cualquier clic, incluso en elementos que no son anuncios, puede activar redirecciones hacia phishing, descargas de malware o trampas de suscripción.
Los investigadores señalan que el sistema sincroniza identidades de usuarios en redes asociadas mediante elementos invisibles, ampliando la cadena de elaboración de perfiles y monetización. Además, incorpora técnicas de evasión, entre ellas, detecta bots de motores de búsqueda para evitar comportamientos maliciosos ante ellos, descarga configuraciones externas para modificar dinámicamente su actividad y utiliza código minimizado y ofuscado.
El adware también detecta bloqueadores de anuncios mediante técnicas de “bait DOM” y “network bait”. Si identifica un bloqueador, activa un mecanismo alternativo basado en un algoritmo de generación de dominios proxy —internamente llamado “adblock-proxy-super-secret”— que crea al menos tres nuevos dominios cada 24 horas, dificultando la detección y el bloqueo.