{"id":32378,"date":"2026-08-17T15:34:54","date_gmt":"2026-08-17T13:34:54","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=32378"},"modified":"2026-08-17T15:36:52","modified_gmt":"2026-08-17T13:36:52","slug":"adform-compromise-malicious-ads-cryptocurrency-theft","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/32378\/","title":{"rendered":"Mil millones de impresiones en riesgo: lo que nos ense\u00f1a el ataque a Adform"},"content":{"rendered":"<p>Adform, una importante plataforma publicitaria, permaneci\u00f3 vulnerable durante aproximadamente 24 horas desde la tarde del 26 de julio hasta la noche del 27 de julio, tras sufrir un ataque por parte de unos atacantes desconocidos. Pocas personas ajenas a la industria reconocen el nombre, pero Adform <a href=\"https:\/\/web.archive.org\/web\/20260801102947\/https:\/site.adform.com\/media\/zwkpcmh5\/adform-annual-report-2025.pdf\" target=\"_blank\" rel=\"noopener nofollow\">sirve alrededor de 1500 millones de impresiones publicitarias todos los d\u00edas<\/a> en decenas de miles de sitios web. Esto significa que cualquier persona que visitara un sitio web en el que se mostraran anuncios de Adform podr\u00eda haber sido objeto de un ataque.<\/p>\n<p>Los atacantes no intentaban instalar malware. En su lugar, ejecutaban un script en el navegador de la v\u00edctima que comprobaba el portapapeles cada tres segundos y, si detectaba que se hab\u00eda copiado la direcci\u00f3n de un monedero de criptomonedas, la sustitu\u00eda por la direcci\u00f3n del propio monedero de los atacantes.<br>\nAs\u00ed pues, si alguien ten\u00eda abierta una p\u00e1gina con el anuncio malicioso en una pesta\u00f1a del navegador y estaba realizando una transacci\u00f3n de criptomonedas en otra pesta\u00f1a o en una aplicaci\u00f3n espec\u00edfica, los fondos podr\u00edan haber acabado en los bolsillos de los atacantes.<br>\nLos propietarios de Adform detectaron el ataque y solucionaron el problema, pero no hay garant\u00eda de que un incidente similar no vuelva a ocurrir, raz\u00f3n por la cual todos los usuarios deben <a href=\"https:\/\/www.kaspersky.es\/premium?icid=es_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">defenderse de la publicidad maliciosa<\/a>. Echa un vistazo a nuestros consejos al final de esta entrada.<\/p>\n<h2>Lo que sabemos sobre el ataque a Adform<\/h2>\n<p>No hay mucha informaci\u00f3n disponible, ya que <a href=\"https:\/\/web.archive.org\/web\/20260807222617\/https:\/site.adform.com\/resources\/newsroom\/security-incident-company-update\/\" target=\"_blank\" rel=\"noopener nofollow\">la declaraci\u00f3n oficial de la empresa<\/a> cubre solo qu\u00e9 sucedi\u00f3 y cu\u00e1ndo, sin explicar la causa ra\u00edz del incidente. Algunas <a href=\"https:\/\/doublepulsar.com\/adform-compromised-to-serve-crypto-stealer-via-supply-chain-attack-2f1ec024f33e?gi=47d6680b0ff6\" target=\"_blank\" rel=\"noopener nofollow\">investigaciones independientes<\/a> analizaron los detalles t\u00e9cnicos sobre c\u00f3mo se atac\u00f3 a los usuarios comunes, pero nada de eso explica c\u00f3mo han vulnerado a Adform en primer lugar.<\/p>\n<p>Lo que est\u00e1 claro es que los atacantes introdujeron su propio c\u00f3digo en el JavaScript que se cargaba en todos los sitios web que mostraban anuncios de Adform. Cada vez que estaba a punto de mostrarse un anuncio, el script se cargaba desde el servidor de Adform, seleccionaba el anuncio adecuado y lo mostraba, pero los atacantes hab\u00edan a\u00f1adido un conjunto de funciones maliciosas: supervisar el portapapeles, enviar datos sobre el sitio web en el que se produc\u00eda el encuentro y la direcci\u00f3n IP de la v\u00edctima a su propio servidor, y sustituir las direcciones de los monederos de Bitcoin, Ethereum y Tron.<\/p>\n<p>Para que funcionara, bastaba con tener abierta en una pesta\u00f1a del navegador cualquier p\u00e1gina web con anuncios servidos por Adform. No importaba qu\u00e9 tipo de p\u00e1gina fuera, qu\u00e9 aspecto tuviera el anuncio ni a qu\u00e9 anunciante perteneciera. Lo \u00fanico que importaba era si la p\u00e1gina se ejecutaba a trav\u00e9s de HTTP o HTTPS. Seg\u00fan Adform, el ataque no pod\u00eda tener \u00e9xito en una p\u00e1gina cargada a trav\u00e9s de HTTPS, ya que, en ese caso, la conexi\u00f3n con el servidor de los atacantes quedaba bloqueada.<\/p>\n<p>La empresa no ha compartido informaci\u00f3n sobre cu\u00e1ntos usuarios se vieron afectados o cu\u00e1ntos sitios siguen publicando su contenido y anuncios a trav\u00e9s de HTTP.<\/p>\n<h2>Los anuncios maliciosos son algo habitual<\/h2>\n<p>Por desgracia, los anuncios peligrosos en Internet se han convertido en un problema sist\u00e9mico. Y no nos referimos \u00fanicamente a anuncios sospechosos de suplementos o promociones de juegos de azar, sino a anuncios que difunden malware o redirigen a sitios web dise\u00f1ados para robar datos de pago y otra informaci\u00f3n valiosa. Los atacantes han creado una infraestructura a escala industrial para llevar a cabo estas actividades y utilizan diversos m\u00e9todos.<\/p>\n<ul>\n<li><strong>Hackeo y compromiso de servidores publicitarios.<\/strong> Adform no es un caso aislado, los atacantes ya hab\u00edan vulnerado anteriormente<a href=\"https:\/\/arstechnica.com\/information-technology\/2021\/04\/malvertisers-use-120-hacked-ad-servers-to-target-millions-of-web-surfers\/\" target=\"_blank\" rel=\"noopener nofollow\">\u00a0los servidores de anuncios de Revive<\/a> y distribuido malware <a href=\"https:\/\/www.kaspersky.es\/blog\/pornhub-malvertising\/14559\/\" target=\"_blank\" rel=\"noopener\">a trav\u00e9s de anuncios en PornHub<\/a>.<\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/cyberattacks-on-your-marketing\/29747\/\" target=\"_blank\" rel=\"noopener\"><strong>Secuestro de cuentas publicitarias<\/strong><\/a> <strong>de marcas leg\u00edtimas y de buena reputaci\u00f3n.<\/strong> Basta con robar la contrase\u00f1a de alguien del departamento de marketing. Una vez hecho esto, los ciberdelincuentes publican anuncios haci\u00e9ndose pasar por la empresa que han hackeado, promocionando actualizaciones falsas de aplicaciones, ofertas enga\u00f1osas y estafas similares. En los peores casos, como los <a href=\"https:\/\/www.pcworld.com\/article\/431667\/malicious-advertisements-on-major-sites-compromised-many-computers.html\" target=\"_blank\" rel=\"noopener nofollow\">ataques a cuentas de adtech.de y adxpansion.com<\/a>, los atacantes consegu\u00edan ejecutar anuncios que redirig\u00edan a las v\u00edctimas directamente a instalaciones autom\u00e1ticas de malware (<a href=\"https:\/\/www.kaspersky.es\/blog\/bad-rabbit-ransomware\/14652\/\" target=\"_blank\" rel=\"noopener\">descargas ocultas<\/a>).<\/li>\n<li><strong>Compra de anuncios directamente.<\/strong> As\u00ed es, los atacantes simplemente configuran sus propias cuentas de anunciante y publican anuncios para sus sitios de phishing y malware, al igual que cualquier otra empresa en internet.<\/li>\n<\/ul>\n<p>Dado que los anuncios aparecen pr\u00e1cticamente en todas partes (en sitios web, aplicaciones y redes sociales), estas amenazas pueden aparecer en cualquier contexto. Encontrar\u00e1s variaciones de esta amenaza tanto en ordenadores como en dispositivos m\u00f3viles.<\/p>\n<h2>C\u00f3mo protegerte de los anuncios maliciosos<\/h2>\n<p>La \u00fanica forma de reducir en serio tu riesgo es bloquear la mayor cantidad de publicidad posible y combinar eso con una <a href=\"https:\/\/www.kaspersky.es\/home-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">protecci\u00f3n contra ciberataques en todos tus dispositivos<\/a>:<\/p>\n<ul>\n<li>Utiliza un servicio DNS seguro con filtrado de contenido integrado. Son eficaces para bloquear la mayor\u00eda de las redes publicitarias conocidas. La idea es sencilla: cada vez que tu dispositivo intenta conectarse a un servidor, el servicio DNS bloquea las solicitudes de dominios publicitarios conocidos. Esto desactiva los anuncios en todas partes al mismo tiempo, es decir, en televisores inteligentes, en todos los navegadores y en aplicaciones m\u00f3viles. Algunos proveedores de Internet ofrecen esto como un servicio, pero una soluci\u00f3n m\u00e1s limpia y universal es <a href=\"https:\/\/www.kaspersky.es\/blog\/secure-dns-private-dns-benefits\/28454\/\" target=\"_blank\" rel=\"noopener\">configurar un DNS seguro en el router de tu hogar siguiendo nuestra gu\u00eda<\/a>.<\/li>\n<li>Activa los bloqueadores de anuncios y rastreadores en tu <a href=\"https:\/\/www.kaspersky.es\/home-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de ciberseguridad todo en uno<\/a>. Recomendamos <a href=\"https:\/\/www.kaspersky.es\/premium?icid=es_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>, que denomina a esta funci\u00f3n <a href=\"https:\/\/support.kaspersky.com\/kaspersky-for-windows\/21.26\/settings\/15982#block1\" target=\"_blank\" rel=\"noopener\">Anti-Banner<\/a>. Este tipo de protecci\u00f3n es m\u00e1s importante durante los viajes, ya que el DNS seguro a veces puede causar problemas de conexi\u00f3n en hoteles, restaurantes y aeropuertos.<\/li>\n<li>Utiliza la protecci\u00f3n del navegador. El software de seguridad b\u00e1sico puede detener la descarga y ejecuci\u00f3n del malware, pero un peque\u00f1o script ladr\u00f3n como el del ataque de Adform podr\u00eda pasar desapercibido. Para evitar esto, usa una protecci\u00f3n que realmente pueda analizar lo que sucede dentro de tu navegador. En <a href=\"https:\/\/www.kaspersky.es\/premium?icid=es_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>, esta caracter\u00edstica est\u00e1 disponible en la <a href=\"https:\/\/support.kaspersky.com\/kaspersky-for-windows\/21.26\/settings\/15472\" target=\"_blank\" rel=\"noopener\">extensi\u00f3n para navegadores Kaspersky Protection<\/a>. Protege contra la recopilaci\u00f3n de datos en l\u00ednea, bloquea los anuncios publicitarios, protege tus pagos, protege las pulsaciones de teclas y bloquea el phishing.<\/li>\n<\/ul>\n<blockquote><p>\u00bfDeseas saber qu\u00e9 otros riesgos acechan en los anuncios en l\u00ednea y c\u00f3mo protegerte? Mira estas publicaciones:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/disable-rtb-ad-tracking-law-enforcement-spy-agencies\/29978\/\" target=\"_blank\" rel=\"noopener\"><strong>Anunciantes que comparten tus datos con\u2026 agencias de inteligencia<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/how-to-remove-yourself-from-data-brokers-people-search-sites\/31369\/\" target=\"_blank\" rel=\"noopener\"><strong>Por qu\u00e9 los brokers de datos crean dosieres sobre ti y c\u00f3mo evitar que lo hagan<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/disable-mobile-app-ad-tracking\/30795\/\" target=\"_blank\" rel=\"noopener\"><strong>C\u00f3mo crean un dosier sobre ti los tel\u00e9fonos inteligentes<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/web-beacons-explained-and-how-to-stop-them\/28472\/\" target=\"_blank\" rel=\"noopener\"><strong>Qui\u00e9n te est\u00e1 rastreando en la web y c\u00f3mo<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/deleting-digital-footprints\/31552\/\" target=\"_blank\" rel=\"noopener\"><strong>C\u00f3mo desaparecer de Internet<\/strong><\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\">\n","protected":false},"excerpt":{"rendered":"<p>Cuando la publicidad online se convierte en una amenaza: as\u00ed pueden utilizarse los anuncios para distribuir malware y robar criptomonedas.<\/p>\n","protected":false},"author":2722,"featured_media":32380,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348],"tags":[378,59,1700,562,323,2368,2119,2416,57,199,671,220,61,23],"class_list":["post-32378","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-amenazas","tag-android","tag-anuncios","tag-bitcoin","tag-consejos","tag-criptomonedas","tag-dns","tag-ethereum","tag-internet","tag-ios","tag-macos","tag-privacidad","tag-seguridad","tag-windows"],"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/32378\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30973\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/26001\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30803\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30921\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/42487\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/56257\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/adform-compromise-malicious-ads-cryptocurrency-theft\/30938\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/36467\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/36382\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/privacidad\/","name":"privacidad"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32378","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=32378"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32378\/revisions"}],"predecessor-version":[{"id":32382,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32378\/revisions\/32382"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/32380"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=32378"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=32378"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=32378"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}