La investigación, realizada por el equipo de inteligencia de amenazas de NordVPN, revela que los ciberdelincuentes están utilizando sitios de alto riesgo para rastrear la actividad de los visitantes, mostrar publicidad invasiva y redirigirlos hacia páginas de phishing, descargas de malware y otras estafas online.
La operación se concentra principalmente en plataformas que ofrecen contenido gratuito o pirateado, como servicios de streaming ilegales, portales de torrents, foros clandestinos y páginas para adultos.
Los expertos advierten de que el adware actual ha evolucionado hasta convertirse en una compleja infraestructura diseñada para obtener beneficios mediante la recopilación masiva de datos y la exposición constante de los usuarios a contenidos fraudulentos.
Una amenaza que convierte cualquier clic en un riesgo
El funcionamiento de esta campaña va mucho más allá de la publicidad molesta. El código malicioso se ejecuta mediante una etiqueta de JavaScript que comienza a trabajar desde el momento en que un usuario accede a una página comprometida.
A partir de ese instante, recopila información del dispositivo, descarga configuraciones desde servidores remotos y activa distintos formatos publicitarios.
Uno de los aspectos más preocupantes es que prácticamente cualquier clic realizado dentro de la página, incluso sobre elementos que no son anuncios, puede desencadenar un redireccionamiento hacia sitios fraudulentos, campañas de phishing o descargas de programas maliciosos.
“Si no pagas por un producto, probablemente tú seas el producto”, explica Marijus Briedis, director de tecnología de la compañía responsable del estudio. “Esta campaña muestra cómo los ciberdelincuentes convierten la atención de los usuarios, sus datos personales y sus hábitos de navegación de riesgo en ingresos a escala industrial. Lo que parece un streaming o una descarga gratuita puede convertirse rápidamente en una puerta de entrada al rastreo, las estafas y el malware”.
Recopila una enorme cantidad de información personal
Los investigadores detectaron que el sistema crea un identificador persistente para cada visitante, permitiendo reconocerlo incluso sin utilizar cookies y aunque vuelva a acceder en diferentes sesiones.
La información recopilada resulta especialmente amplia. El adware obtiene datos sobre el hardware y el software del dispositivo, incluyendo modelo de la tarjeta gráfica, número de núcleos del procesador, memoria RAM, resolución de pantalla, sistema operativo, navegador utilizado, fuentes instaladas, idioma, zona horaria y capacidad de almacenamiento.
También analiza el comportamiento del usuario. Registra la procedencia de la visita, las páginas consultadas, la profundidad del desplazamiento, los clics realizados e incluso busca indicios de que el navegador tenga instaladas carteras de criptomonedas como MetaMask.
Además, el kit incorpora técnicas capaces de detectar sensores como acelerómetros o giroscopios e incluso intenta averiguar si el usuario mantiene sesión iniciada en determinados servicios mediante diferentes comprobaciones técnicas.
Publicidad invasiva y técnicas para pasar desapercibido
La campaña distribuye una gran variedad de formatos publicitarios, desde ventanas emergentes ocultas hasta banners, anuncios nativos, vídeos promocionales, mensajes integrados en la página y notificaciones push del navegador.
Según los investigadores, estos anuncios no solo resultan intrusivos, sino que pueden conducir a páginas adaptadas al perfil de cada víctima, aumentando la eficacia de los fraudes.
El código también incorpora sistemas para evitar ser detectado. Por ejemplo, identifica cuándo quien visita la página es un robot de un buscador y desactiva temporalmente el comportamiento malicioso para que el sitio continúe apareciendo como seguro en los resultados de búsqueda.
Asimismo, descarga configuraciones dinámicas desde servidores externos y utiliza un código altamente ofuscado, dificultando considerablemente su análisis por parte de los especialistas en ciberseguridad.
Incluso intenta esquivar los bloqueadores de anuncios
Uno de los elementos más sofisticados consiste en la detección automática de bloqueadores de publicidad.
Cuando identifica que el navegador dispone de este tipo de herramientas, el sistema cambia automáticamente de estrategia utilizando nuevos dominios generados de forma periódica. Gracias a este mecanismo logra esquivar muchas listas de bloqueo utilizadas por programas de seguridad y extensiones de los navegadores.
Los especialistas señalan que cada mes cientos de miles de usuarios se enfrentan a intentos de infección o actividades relacionadas con esta infraestructura, una muestra del crecimiento que está experimentando este tipo de amenazas.
Cómo reducir el riesgo de infección
Los expertos recomiendan evitar páginas que ofrezcan películas, series, programas o cualquier otro contenido premium de forma gratuita o mediante servicios piratas, ya que constituyen uno de los principales canales de distribución del adware.
“Evita las páginas web que ofrezcan contenido premium pirateado o ‘gratuito’. Estos entornos se usan habitualmente para distribuir adware, malware y campañas de phishing”, aconseja Marijus Briedis.
El responsable tecnológico también recomienda “utilizar programas de protección de confianza para bloquear anuncios y rastreadores”, así como “tener cuidado con las notificaciones del navegador” y rechazar cualquier solicitud procedente de páginas sospechosas.
Por último, insiste en la importancia de “mantener actualizados tu navegador y tus herramientas de seguridad”, ya que las versiones más recientes incorporan mecanismos capaces de detectar scripts maliciosos, redireccionamientos engañosos y descargas potencialmente peligrosas antes de que comprometan el dispositivo.









