Adform, una importante plataforma de publicidad, estuvo vulnerada durante aproximadamente 24 horas desde la tarde del 26 de julio hasta la noche del 27 de julio después de una vulneración por parte de atacantes desconocidos. Pocas personas ajenas a la industria reconocen el nombre, pero Adform publica alrededor de 1500 millones de impresiones de anuncios todos los días en decenas de miles de sitios web. Eso significa que cualquier persona que visite un sitio que publique anuncios de Adform podría haber sido el objetivo.
Los atacantes no intentaban instalar malware. En cambio, ejecutaban un script en el navegador de la víctima que revisaba el portapapeles cada tres segundos y, si encontraba que se había copiado la dirección de un monedero de criptomonedas, la cambiaba por la dirección del monedero de los atacantes. Por lo tanto, si alguien tenía un sitio con el anuncio malicioso abierto en una pestaña del navegador y estaba haciendo una transacción de criptomonedas en otra pestaña o en una aplicación especial, es posible que los fondos hayan terminado en los bolsillos de los atacantes. Los propietarios de Adform detectaron el ataque y solucionaron el problema, pero no hay garantía de que un incidente similar no vuelva a ocurrir, razón por la cual todos los usuarios deben defenderse de la publicidad maliciosa. Echa un vistazo a nuestros consejos al final de esta publicación.
Lo que sabemos sobre el ataque a Adform
No hay mucha información disponible, ya que la declaración oficial de la empresa cubre solo qué sucedió y cuándo, sin explicar la causa raíz del incidente. Algunas investigaciones independientes analizaron los detalles técnicos sobre cómo se atacó a los usuarios comunes, pero nada de eso explica cómo se vulneró a Adform en primer lugar.
Lo que está claro es que los atacantes insertaron su propio código en el JavaScript que se carga en cada sitio que publica anuncios de Adform. Cada vez que se estaba por mostrar un anuncio, el script se cargaba desde el servidor de Adform, seleccionaba el anuncio correcto y lo mostraba, pero los atacantes habían agregado un conjunto de funciones maliciosas: controlar el portapapeles, enviar datos sobre el sitio donde ocurrió el encuentro y la dirección IP de la víctima a su propio servidor, e intercambiar las direcciones de los monederos de Bitcoin, Ethereum y Tron.
Todo lo que se necesitó para que funcionara fue tener cualquier sitio con anuncios publicados en Adform abierto en una pestaña del navegador. No importaba qué tipo de sitio era, cómo se veía el anuncio o a qué anunciante pertenecía. Lo único que importaba era si el sitio se ejecutaba a través de HTTP o HTTPS. Según Adform, el ataque no pudo tener éxito en sitios cargados a través de HTTPS, ya que en este caso la conexión con el servidor de los atacantes estaba bloqueada.
La empresa no compartió información sobre cuántos usuarios se vieron afectados o cuántos sitios siguen publicando su contenido y anuncios a través de HTTP.
Los anuncios maliciosos son un hecho cotidiano
Por desgracia, los anuncios en línea peligrosos se convirtieron en un problema sistémico. Y no solo estamos hablando de anuncios de suplementos sospechosos o promociones de apuestas: nos referimos a anuncios que distribuyen malware o conducen a sitios diseñados para robar información de pago y otros datos valiosos. Los atacantes crearon una infraestructura a escala industrial para lograr esto y utilizan varios enfoques diferentes.
- Piratear y vulnerar servidores de anuncios. Adform no es un caso aislado, los atacantes habían anteriormente atacado los servidores de anuncios de Revive y distribuido malware a través de anuncios en PornHub.
- Secuestrar las cuentas publicitarias de marcas legítimas y de buena reputación. Todo lo que se necesita es robar una contraseña de alguien del equipo de marketing. Una vez hecho esto, los ciberdelincuentes publican anuncios haciéndose pasar por la empresa que piratearon, promocionando actualizaciones falsas de la aplicación, promociones de mentira y estafas similares. En los peores casos, como los ataques a cuentas de adtech.de y adxpansion.com, los atacantes conseguían ejecutar anuncios que redirigían a las víctimas directamente a instalaciones automáticas de malware (descargas ocultas).
- Comprar los anuncios directamente. Así es, los atacantes simplemente configuran sus propias cuentas de anunciante y publican anuncios para sus sitios de phishing y malware, al igual que cualquier otra empresa en línea.
Dado que los anuncios aparecen prácticamente en todas partes (en sitios web, aplicaciones y redes sociales), estas amenazas pueden aparecer en cualquier contexto. Encontrarás variaciones de esta amenaza tanto en computadoras como en dispositivos móviles.
Cómo protegerte de las publicidades maliciosas
La única forma de reducir en serio tu riesgo es bloquear la mayor cantidad de publicidad posible y combinar eso con una protección contra ciberataques en todos tus dispositivos:
- Usa un servicio DNS seguro con filtrado de contenido integrado. Son eficaces para bloquear la mayoría de las redes publicitarias conocidas. La idea es simple: cada vez que tu dispositivo intenta conectarse a un servidor, el servicio DNS bloquea las solicitudes de dominios publicitarios conocidos. Esto desactiva los anuncios en todas partes al mismo tiempo, es decir, en televisores inteligentes, en todos los navegadores y en aplicaciones móviles. Algunos proveedores de Internet ofrecen esto como un servicio, pero una solución más limpia y universal es configurar un DNS seguro en el enrutador de tu hogar siguiendo nuestra guía.
- Activa los bloqueadores de anuncios y rastreadores en tu solución de ciberseguridad todo en uno. Recomendamos Kaspersky Premium, que denomina a esta función Anti-Banner. Este tipo de protección es más importante cuando se viaja, ya que el DNS seguro a veces puede causar problemas de conexión en hoteles, restaurantes y aeropuertos.
- Usa la protección del navegador. El software de seguridad básico puede detener la descarga y ejecución del malware, pero un pequeño script ladrón como el del ataque de Adform podría pasar desapercibido. Para evitar esto, usa una protección que realmente pueda analizar lo que sucede dentro de tu navegador. En Kaspersky Premium, esta función está disponible en la extensión para navegadores Kaspersky Protection. Evita la recopilación de datos en línea, bloquea anuncios publicitarios, asegura tus pagos, protege tus pulsaciones de teclas y bloquea el phishing.
¿Deseas saber qué otros riesgos acechan en los anuncios en línea y cómo protegerte? Echa un vistazo a estas publicaciones: