Adform, una importante plataforma publicitaria, permaneció vulnerable durante aproximadamente 24 horas desde la tarde del 26 de julio hasta la noche del 27 de julio, tras sufrir un ataque por parte de unos atacantes desconocidos. Pocas personas ajenas a la industria reconocen el nombre, pero Adform sirve alrededor de 1500 millones de impresiones publicitarias todos los días en decenas de miles de sitios web. Esto significa que cualquier persona que visitara un sitio web en el que se mostraran anuncios de Adform podría haber sido objeto de un ataque.
Los atacantes no intentaban instalar malware. En su lugar, ejecutaban un script en el navegador de la víctima que comprobaba el portapapeles cada tres segundos y, si detectaba que se había copiado la dirección de un monedero de criptomonedas, la sustituía por la dirección del propio monedero de los atacantes.
Así pues, si alguien tenía abierta una página con el anuncio malicioso en una pestaña del navegador y estaba realizando una transacción de criptomonedas en otra pestaña o en una aplicación específica, los fondos podrían haber acabado en los bolsillos de los atacantes.
Los propietarios de Adform detectaron el ataque y solucionaron el problema, pero no hay garantía de que un incidente similar no vuelva a ocurrir, razón por la cual todos los usuarios deben defenderse de la publicidad maliciosa. Echa un vistazo a nuestros consejos al final de esta entrada.
Lo que sabemos sobre el ataque a Adform
No hay mucha información disponible, ya que la declaración oficial de la empresa cubre solo qué sucedió y cuándo, sin explicar la causa raíz del incidente. Algunas investigaciones independientes analizaron los detalles técnicos sobre cómo se atacó a los usuarios comunes, pero nada de eso explica cómo han vulnerado a Adform en primer lugar.
Lo que está claro es que los atacantes introdujeron su propio código en el JavaScript que se cargaba en todos los sitios web que mostraban anuncios de Adform. Cada vez que estaba a punto de mostrarse un anuncio, el script se cargaba desde el servidor de Adform, seleccionaba el anuncio adecuado y lo mostraba, pero los atacantes habían añadido un conjunto de funciones maliciosas: supervisar el portapapeles, enviar datos sobre el sitio web en el que se producía el encuentro y la dirección IP de la víctima a su propio servidor, y sustituir las direcciones de los monederos de Bitcoin, Ethereum y Tron.
Para que funcionara, bastaba con tener abierta en una pestaña del navegador cualquier página web con anuncios servidos por Adform. No importaba qué tipo de página fuera, qué aspecto tuviera el anuncio ni a qué anunciante perteneciera. Lo único que importaba era si la página se ejecutaba a través de HTTP o HTTPS. Según Adform, el ataque no podía tener éxito en una página cargada a través de HTTPS, ya que, en ese caso, la conexión con el servidor de los atacantes quedaba bloqueada.
La empresa no ha compartido información sobre cuántos usuarios se vieron afectados o cuántos sitios siguen publicando su contenido y anuncios a través de HTTP.
Los anuncios maliciosos son algo habitual
Por desgracia, los anuncios peligrosos en Internet se han convertido en un problema sistémico. Y no nos referimos únicamente a anuncios sospechosos de suplementos o promociones de juegos de azar, sino a anuncios que difunden malware o redirigen a sitios web diseñados para robar datos de pago y otra información valiosa. Los atacantes han creado una infraestructura a escala industrial para llevar a cabo estas actividades y utilizan diversos métodos.
- Hackeo y compromiso de servidores publicitarios. Adform no es un caso aislado, los atacantes ya habían vulnerado anteriormente los servidores de anuncios de Revive y distribuido malware a través de anuncios en PornHub.
- Secuestro de cuentas publicitarias de marcas legítimas y de buena reputación. Basta con robar la contraseña de alguien del departamento de marketing. Una vez hecho esto, los ciberdelincuentes publican anuncios haciéndose pasar por la empresa que han hackeado, promocionando actualizaciones falsas de aplicaciones, ofertas engañosas y estafas similares. En los peores casos, como los ataques a cuentas de adtech.de y adxpansion.com, los atacantes conseguían ejecutar anuncios que redirigían a las víctimas directamente a instalaciones automáticas de malware (descargas ocultas).
- Compra de anuncios directamente. Así es, los atacantes simplemente configuran sus propias cuentas de anunciante y publican anuncios para sus sitios de phishing y malware, al igual que cualquier otra empresa en internet.
Dado que los anuncios aparecen prácticamente en todas partes (en sitios web, aplicaciones y redes sociales), estas amenazas pueden aparecer en cualquier contexto. Encontrarás variaciones de esta amenaza tanto en ordenadores como en dispositivos móviles.
Cómo protegerte de los anuncios maliciosos
La única forma de reducir en serio tu riesgo es bloquear la mayor cantidad de publicidad posible y combinar eso con una protección contra ciberataques en todos tus dispositivos:
- Utiliza un servicio DNS seguro con filtrado de contenido integrado. Son eficaces para bloquear la mayoría de las redes publicitarias conocidas. La idea es sencilla: cada vez que tu dispositivo intenta conectarse a un servidor, el servicio DNS bloquea las solicitudes de dominios publicitarios conocidos. Esto desactiva los anuncios en todas partes al mismo tiempo, es decir, en televisores inteligentes, en todos los navegadores y en aplicaciones móviles. Algunos proveedores de Internet ofrecen esto como un servicio, pero una solución más limpia y universal es configurar un DNS seguro en el router de tu hogar siguiendo nuestra guía.
- Activa los bloqueadores de anuncios y rastreadores en tu solución de ciberseguridad todo en uno. Recomendamos Kaspersky Premium, que denomina a esta función Anti-Banner. Este tipo de protección es más importante durante los viajes, ya que el DNS seguro a veces puede causar problemas de conexión en hoteles, restaurantes y aeropuertos.
- Utiliza la protección del navegador. El software de seguridad básico puede detener la descarga y ejecución del malware, pero un pequeño script ladrón como el del ataque de Adform podría pasar desapercibido. Para evitar esto, usa una protección que realmente pueda analizar lo que sucede dentro de tu navegador. En Kaspersky Premium, esta característica está disponible en la extensión para navegadores Kaspersky Protection. Protege contra la recopilación de datos en línea, bloquea los anuncios publicitarios, protege tus pagos, protege las pulsaciones de teclas y bloquea el phishing.
¿Deseas saber qué otros riesgos acechan en los anuncios en línea y cómo protegerte? Mira estas publicaciones:
privacidad
Consejos