Netskope alerta de una estafa que bloquea el navegador al mover el ratón
- Seguridad
La campaña combina publicidad maliciosa, una tienda ficticia y técnicas de bloqueo aparente para generar pánico y llevar a la víctima a contactar con un falso soporte técnico. Netskope ha detectado actividad en 619 organizaciones y presencia en 284 sitios legítimos.
Una nueva campaña de soporte técnico fraudulento está utilizando un mecanismo tan simple como un único movimiento del ratón para activar una falsa alerta de seguridad y simular el bloqueo del navegador. Según Netskope Threat Labs, la estafa transforma un clic en un anuncio aparentemente legítimo en una secuencia de manipulación visual que oculta referencias habituales del navegador y provoca una reacción de miedo, sin cifrar archivos ni comprometer el sistema operativo.
Durante dos semanas de investigación, Netskope identificó 619 organizaciones afectadas, 457 hosts vinculados a la infraestructura fraudulenta, más de 250 identificadores de campaña y actividad en 284 sitios legítimos de gran tráfico, como páginas de mapas, meteorología, inmobiliarias, alojamiento documental o deportes. Estados Unidos concentró el 62% de las organizaciones afectadas, seguido de Japón (16%) y Australia (14%).
Una tienda falsa como señuelo y un bloqueo simulado
El recorrido comienza con anuncios distribuidos mediante inventario publicitario ordinario, sin que los editores de los sitios estuvieran comprometidos. Tras hacer clic, el usuario ve una pantalla de carga y una tienda ficticia llamada “ShopEase”, diseñada para parecer inofensiva si la carga maliciosa no llega a ejecutarse.
La fase fraudulenta se activa al detectar un único movimiento del ratón, una técnica que permite evitar rastreadores y entornos automatizados. A partir de ese gesto, el código descifra la infraestructura de mando y control, descarga una segunda carga adaptada a Windows o macOS y construye la interfaz fraudulenta directamente en la memoria del navegador.
El uso de dos etapas de descifrado AES y la carga dinámica del contenido dificulta el análisis y oculta el destino final. Si la conexión con la infraestructura falla, la tienda falsa permanece visible; si funciona, la víctima recibe una simulación coherente con su sistema operativo, como falsos avisos de Microsoft Defender en Windows o mensajes con estética de Apple en macOS.
El ataque no cifra archivos ni toma el control real del equipo. Su objetivo es crear la percepción de bloqueo desde el navegador: activa la pantalla completa, oculta la barra de direcciones, las pestañas y el cursor, e intenta bloquear teclas y atajos habituales de salida.
La puesta en escena incluye alarmas sonoras, mensajes intermitentes, ralentización deliberada y advertencias que instan a no reiniciar el equipo y a llamar de inmediato a un número de teléfono. Aunque los controles del sistema operativo siguen disponibles, la pérdida temporal de referencias visuales refuerza la sensación de bloqueo.
El propósito final es llevar a la víctima a una llamada en la que el atacante puede solicitar el pago de una asistencia inexistente, obtener credenciales o datos financieros, o promover la instalación de una herramienta de acceso remoto. Netskope recuerda que ninguna alerta legítima del sistema operativo o del navegador exige llamar a un número mostrado en una ventana emergente.
Netskope Threat Labs recomienda identificar la estafa por su cadena de comportamiento, más estable que los dominios, teléfonos o elementos visuales. Entre las señales destacan interacción del usuario seguida de nuevas conexiones, descifrado mediante JavaScript, carga dinámica de la interfaz, identificación del sistema operativo, entrada en pantalla completa y uso anómalo del bloqueo de teclado.
Ante una alerta de este tipo, el usuario no debe llamar al número indicado ni introducir datos. Para salir, puede mantener pulsada la tecla Escape durante unos segundos o cerrar el navegador desde el Administrador de tareas en Windows o Forzar salida en macOS. Al reiniciar, conviene evitar la restauración automática de la sesión anterior.
En entornos corporativos, Netskope aconseja combinar protección del endpoint, filtrado DNS, inspección o aislamiento de la navegación, control del tráfico web y formación del usuario. También recomienda comunicar el incidente al equipo de seguridad si se ha realizado una llamada, un pago, una entrega de credenciales o una conexión remota.