NordVPN descubre adware que afecta miles de páginas

NordVPN descubre adware que afecta miles de páginas. La unidad de investigación de inteligencia sobre amenazas de NordVPN ha identificado una campaña de adware sofisticada y muy extendida, cuya presencia se ha confirmado en al menos 50.000 páginas web activas. La campaña se centra en entornos online de alto riesgo, sobre todo en sitios que ofrecen contenido gratuito o pirateado, como plataformas de streaming ilegales, portales de torrents, foros clandestinos y páginas para adultos.

 

El adware rastrea a los usuarios, muestra anuncios intrusivos y redirige a las víctimas a estafas, páginas de phishing y malware a través de plataformas de contenido ilegal

 

Diseñado para maximizar los beneficios de los operadores, el adware funciona a varios niveles. Realiza un seguimiento exhaustivo de los usuarios, crea huellas digitales persistentes de los dispositivos, detecta los bloqueadores de anuncios y recurre a una infraestructura de distribución alternativa para eludirlos. También es capaz de hacer que prácticamente cualquier clic en una página infectada, incluso en elementos que no sean anuncios, redireccione hacia páginas de phishing, sitios web fraudulentos y descargas de malware. Los investigadores de NordVPN afirman que esta operación refleja cómo el adware moderno ha evolucionado hasta convertirse en un sofisticado ecosistema de monetización que difumina la línea entre la publicidad molesta y una grave ciberamenaza.

 

«Si no pagas por un producto, probablemente tú seas el producto», comenta Marijus Briedis, director de tecnología (CTO) de NordVPN. «Esta campaña muestra cómo los ciberdelincuentes convierten la atención de los usuarios, sus datos personales y sus hábitos de navegación de riesgo en ingresos a escala industrial. Lo que parece un streaming o una descarga gratuita puede convertirse rápidamente en una puerta de entrada al rastreo, las estafas y el malware».

 

Una herramienta de tecnología publicitaria oculta en páginas web peligrosas

El adware se carga a través de una etiqueta de JavaScript y activa un flujo de trabajo completo de gestión publicitaria en cuanto un usuario real accede a la página infectada. Recopila datos del cliente, solicita la configuración remota, inicia los formatos publicitarios y empieza a rastrear el comportamiento. Los investigadores descubrieron que uno de sus componentes más invasivos es un módulo de identificación que crea un identificador de visitante persistente, lo almacena localmente y lo envía a un servidor remoto, y esto permite a los operadores reconocer a los usuarios incluso sin cookies y a lo largo de varias sesiones de navegación.

 

La información recopilada es muy amplia. Incluye datos sobre el hardware y el software, como el modelo de la GPU, los núcleos de la CPU, la memoria RAM, los parámetros de la pantalla, datos del sistema operativo y del navegador, las fuentes instaladas, los complementos, la configuración de idioma, la zona horaria y la capacidad de almacenamiento. Además, supervisa señales contextuales y de comportamiento, como la fuente de referencia, el origen en redes sociales, las palabras clave de la página, los parámetros UTM, la profundidad de desplazamiento, la actividad de clics e incluso si hay objetos relacionados con carteras de criptomonedas (como MetaMask) en el navegador.

 

Los investigadores afirman que la elaboración de perfiles va más allá de la identificación habitual del navegador. El kit de adware puede recopilar señales relacionadas con el movimiento, como la disponibilidad del acelerómetro y el giroscopio; intentar deducir si el usuario está autenticado en servicios como YouTube mediante comprobaciones basadas en favicons; y detectar la presencia de herramientas de cartera de criptomonedas integradas en el navegador, como MetaMask. En conjunto, estas señales ayudan a los operadores a elaborar un perfil más detallado de cada visitante, que probablemente se monetiza no solo mediante la publicidad dirigida y los redireccionamientos, sino también con la reventa de los datos recopilados a terceros.

 

Redirecciones, ventanas emergentes y abuso de notificaciones

Además del seguimiento, el script gestiona una amplia gama de formatos publicitarios intrusivos, entre los que se incluyen ventanas emergentes ocultas, anuncios intersticiales, banners, anuncios nativos, mensajes push dentro de la página, notificaciones push del navegador y publicidad en vídeo. Lo más importante es que los usuarios no tienen que hacer clic en ningún anuncio visible para verse expuestos. Los investigadores descubrieron que prácticamente cualquier clic en una página infectada, incluso en elementos normales que no tengan relación con la publicidad, puede ser rastreado y usado para provocar redireccionamientos a sitios de phishing, fraudulentos, páginas de descarga de malware o trampas de suscripción forzada.

 

Los investigadores de NordVPN advierten de que estos redireccionamientos no son solo molestos. También pueden dirigir a los usuarios a páginas fraudulentas adaptadas a su perfil, campañas de phishing, sitios de descarga de malware y otros destinos peligrosos. El adware también inserta elementos de seguimiento invisibles para sincronizar las identidades de los usuarios en las redes asociadas, lo que amplía aún más la cadena de elaboración de perfiles y monetización.

 

Diseñado para pasar desapercibido

La campaña también incluye varias técnicas de evasión. Comprueba si un visitante es un bot de un motor de búsqueda y bloquea cualquier comportamiento publicitario malicioso en tal caso, lo que permite que las páginas web infectadas aparezcan como limpias en los índices de búsqueda. En algunos casos, descarga configuraciones independientes desde una infraestructura externa para modificar dinámicamente su comportamiento. Su código está muy minimizado y ofuscado, y los problemas de ejecución se supervisan a través de un sistema de seguimiento de errores autoalojado, lo que apunta a una operación gestionada de forma profesional, más que a una campaña molesta e improvisada.

 

El alcance de la exposición es considerable. Los investigadores de NordVPN informan de que, cada mes, cientos de miles de usuarios de NordVPN se enfrentan a intentos de infección o a actividades relacionadas con este kit de distribución de adware, lo que pone de relieve lo habituales que se han vuelto este tipo de amenazas en los rincones de la web donde abunda la piratería.

 

El kit también incluye mecanismos específicos para detectar bloqueadores de publicidad, como las denominadas técnicas de cebo en el DOM («bait DOM») y cebo de red («network bait»), para comprobar si las protecciones de filtrado están activas en el navegador. Cuando se detecta un bloqueador de anuncios, el sistema puede pasar a usar un mecanismo alternativo independiente basado en un algoritmo de generación de dominios proxy conocido internamente como «adblock-proxy-super-secret». Este mecanismo genera al menos tres nuevos dominios cada 24 horas, lo que ayuda a la operación a eludir la detección y a sortear las listas de bloqueo canónicas que utilizan las herramientas de seguridad y de bloqueo de anuncios.

 

Cómo protegerse

Marijus Briedis aconseja lo siguiente:

  • Evita las páginas web que ofrezcan contenido premium pirateado o «gratuito». Estos entornos se usan habitualmente para distribuir adware, malware y campañas de phishing.
  • Utiliza programas de protección de confianza para bloquear anuncios y rastreadores. Limitar la ejecución de scripts y el comportamiento agresivo de los anuncios puede reducir la exposición a redireccionamientos peligrosos y a la toma de huellas digitales («fingerprinting»).
  • Ten cuidado con las notificaciones del navegador. Si una página web sospechosa te pide permiso para enviarte notificaciones, rechaza la solicitud enseguida.
  • Mantén actualizados tu navegador y tus herramientas de seguridad. Las medidas de protección modernas pueden ayudar a detectar scripts maliciosos, redireccionamientos engañosos y descargas peligrosas antes de que causen daños graves.
Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

    Canales TI

    Ciudad de México 03100

     

    Dirección:

    Tel y Whatsapp: +52 01 55 3707 5426

    direccion@itcomunicacion.com.mx

     

    Ventas y atención a clientes

    Tel y Whatsapp: +52 01 55 3707 5672

    ventas@itcomunicacion.com.mx

    Contenidos:

     Tel y Whatsapp: +52 01 55 3707 5655 Tel y Whatsapp: +52 01 55 1800 5310 Tel y Whatsapp: +52 01 55 3707 5426

    contenidos@itcomunicacion.com.mx

     

    Administración

     Tel y Whatsapp: +52 01 55 3707 5672

     administracion@itcomunicacion.com.mx

    Copyright © 2016 Canales TI. Todos los derechos reservados.Desarrollado por Dualkox.

    Aviso de Privacidad.