Articulo de referencia

Publicidad maliciosa

Un ejemplo de publicidad maliciosa que afirma que el ordenador está infectado. El malvertising ( acrónimo de "publicidad de software malicioso ( malware )") es el uso de publici...

Un ejemplo de publicidad maliciosa que afirma que el ordenador está infectado.

El malvertising ( acrónimo de "publicidad de software malicioso ( malware )") es el uso de publicidad en línea para propagar malware . [ 1 ] Generalmente implica la inyección de anuncios maliciosos o con malware en redes publicitarias y páginas web legítimas . [ 2 ] Debido a que el contenido publicitario puede insertarse en sitios web de alto perfil y buena reputación, el malvertising brinda a los malintencionados la oportunidad de dirigir sus ataques a usuarios de la web que de otro modo no verían los anuncios, debido a cortafuegos, mayores precauciones de seguridad o similares. [ 3 ] [ 4 ] El malvertising ha sido descrito como "atractivo para los atacantes porque 'puede propagarse fácilmente a través de una gran cantidad de sitios web legítimos sin comprometer directamente esos sitios web'". [ 5 ]

El malvertising puede ser extremadamente difícil de combatir porque puede infiltrarse silenciosamente en una página web o anuncio web y propagarse sin que el usuario se dé cuenta: "Lo interesante de las infecciones transmitidas a través del malvertising es que no requiere ninguna acción del usuario (como hacer clic) para comprometer el sistema y no explota ninguna vulnerabilidad en el sitio web o el servidor donde está alojado... las infecciones transmitidas a través del malvertising viajan silenciosamente a través de los anuncios de las páginas web". [ 6 ] Es capaz de exponer a millones de usuarios al malware, incluso a los más precavidos, y está creciendo rápidamente: "En 2012, se estimó que casi 10 mil millones de impresiones de anuncios se vieron comprometidas por el malvertising". [ 2 ] Los atacantes tienen un alcance muy amplio y pueden realizar estos ataques fácilmente a través de redes publicitarias. Las empresas y los sitios web han tenido dificultades para disminuir el número de ataques de malvertising, lo que "sugiere que es poco probable que este vector de ataque desaparezca pronto". [ 5 ]

Descripción general

Cuando los sitios web o los editores web incorporan sin saberlo anuncios corruptos o maliciosos en sus páginas, los ordenadores pueden infectarse antes y después del clic. Es un error pensar que la infección solo se produce cuando los visitantes empiezan a hacer clic en un anuncio malicioso. Ejemplos de malware previo al clic incluyen estar incrustado en los scripts principales de la página o descargas automáticas . El malware también puede ejecutarse automáticamente, como en el caso de las redirecciones automáticas, donde el usuario es llevado automáticamente a un sitio diferente (sin interacción del usuario, como hacer clic en ellos), que podría ser malicioso. El malware también puede encontrarse en la entrega de un anuncio: un anuncio limpio que no tiene malware antes ni después del clic (en su construcción y diseño) aún puede infectarse al ser llamado. [ 7 ] El código malicioso puede ocultarse sin ser detectado y el usuario no tiene ni idea de lo que se le viene encima. Un ejemplo de publicidad maliciosa posterior al clic: "el usuario hace clic en el anuncio para visitar el sitio anunciado, pero en su lugar es infectado directamente o redirigido a un sitio malicioso. Estos sitios engañan a los usuarios para que copien virus o spyware , generalmente disfrazados de archivos Flash, que son muy populares en la web". [ 8 ] La redirección suele estar integrada en la publicidad en línea, y esta propagación de malware suele tener éxito porque los usuarios esperan una redirección al hacer clic en un anuncio. Una redirección que ya se está produciendo solo necesita ser aprovechada para infectar el ordenador del usuario. [ 1 ]

"El malvertising afecta de manera diferente a cada parte de la cadena de publicidad digital. Desde las plataformas hasta los editores, y hasta el usuario final que puede haber sido víctima de un ataque de malvertising, todos se ven afectados." [ 9 ] El malvertising a menudo implica la explotación de empresas confiables. Quienes intentan propagar malware colocan primero anuncios "limpios" en sitios confiables para ganar una buena reputación, luego "insertan un virus o spyware en el código detrás del anuncio, y después de producir una infección masiva por virus, eliminan el virus", infectando así a todos los visitantes del sitio durante ese período. A menudo es difícil rastrear la identidad de los responsables, lo que dificulta prevenir los ataques o detenerlos por completo, porque "la infraestructura de la red publicitaria es muy compleja con muchas conexiones vinculadas entre los anuncios y los destinos de clics." [ 8 ]

Algunos anuncios maliciosos pueden infectar un ordenador vulnerable incluso si el usuario nunca hace clic en el anuncio (de apariencia normal). [ 10 ]

Historia

Los primeros avistamientos registrados de publicidad maliciosa fueron a finales de 2007 y principios de 2008. La amenaza se basaba en una vulnerabilidad en Adobe Flash (algo que ha continuado hasta finales de la década de 2010 [ 11 ] ) y afectó a varias plataformas, incluidas MySpace , Excite y Rhapsody. En 2009, se descubrió que la edición en línea de The New York Times Magazine estaba mostrando un anuncio que era parte de una estafa de fraude de clics más grande que creó una red de botnet de computadoras infectadas con malware, apodada la botnet Bahama, que luego se usó para llevar a cabo fraude de clics en anuncios de pago por clic en toda la web. El feed de banners de The New York Times fue hackeado durante el fin de semana del 11 al 14 de septiembre, lo que provocó que algunos lectores vieran anuncios que les decían que sus sistemas estaban infectados e intentaban engañarlos para que instalaran software de seguridad malicioso en sus computadoras. Según la portavoz Diane McNulty, «El culpable se puso en contacto con el periódico como anunciante nacional y proporcionó anuncios aparentemente legítimos durante una semana», y posteriormente los anuncios fueron sustituidos por publicidad maliciosa de alerta de virus. El New York Times suspendió entonces la publicidad de terceros para solucionar el problema e incluso publicó consejos para los lectores sobre este tema en su blog de tecnología. [ 12 ]

En 2010, el malvertising despegó. Los analistas de marketing ClickZ [ 13 ] señalaron que la Online Trust Alliance (OTA) identificó miles de millones de anuncios gráficos, en 3500 sitios que contenían malware. Ese mismo año, la Online Trust Alliance [ 14 ] formó un Grupo de Trabajo contra el Malvertising intersectorial. En 2011, Spotify sufrió un ataque de malvertising que utilizó el kit de exploits Blackhole ; este fue uno de los primeros casos de descarga automática , donde un usuario ni siquiera tiene que hacer clic en un anuncio para infectarse con malware. Symantec añadió el malvertising como una sección en su Informe de Amenazas de Seguridad en Internet 2013 en 2012. [ 15 ] Symantec utilizó software de escaneo en una serie de sitios web y detectó que la mitad de ellos estaban infectados con malvertising. En 2012, Los Angeles Times fue víctima de un ataque masivo de malvertising que utilizó el kit de exploits Blackhole para infectar a los usuarios. Se consideró parte de una campaña general de publicidad maliciosa dirigida a grandes portales de noticias; esta estrategia continuó en años posteriores con ataques a huffingtonpost.com y The New York Times . La creciente intensidad de la publicidad maliciosa continuó en 2013, cuando se lanzó una importante campaña contra Yahoo.com , una de las plataformas publicitarias más grandes con 6900 millones de visitas mensuales. El malware se basó en el ataque web común, Cross-site scripting (XSS), el tercero en los diez tipos de ataques web identificados por el Open Web Application Security Project [ 16 ] (OWASP). El ataque infectó las máquinas de los usuarios con el ransomware Cryptowall, un tipo de malware que extorsiona dinero a los usuarios cifrando sus datos y exigiendo un rescate de hasta 1000 dólares en bitcoins, a pagar en siete días, para descifrarlos. En 2014, se produjeron importantes campañas de publicidad maliciosa en las redes publicitarias DoubleClick y Zedo . Varios portales de noticias, incluidos The Times of Israel y el Hindustan Times , se vieron afectados. Al igual que en ataques anteriores, el ciberdelito involucró a Cryptowall como malware. Se cree que esta oleada de publicidad maliciosa generó más de un millón de dólares en rescates al infectar más de 600.000 ordenadores. [ 17 ]

Según el Informe de Amenazas de McAfee de febrero de 2015, el malvertising comenzó a crecer rápidamente en plataformas móviles a finales de 2014 y principios de 2015. [ 18 ] Además, en 2015, hubo campañas de malvertising en eBay , Answers.com , talktalk.co.uk y wowhead.com, entre otros. Las campañas implicaron violaciones de redes publicitarias, incluidas DoubleClick y engage:BDR. También hubo un informe sobre la que posiblemente fue la primera campaña de "malvertising político" por parte de activistas prorrusos, que se basó en una botnet, la cual luego obligó a las máquinas de los usuarios a visitar sitios falsos que generaban ingresos publicitarios para los activistas. Los usuarios también terminaron en varios videos de propaganda prorrusa. [ 19 ]

En 2021, se detectó que la banda de ransomware REvil utilizaba posicionamiento pagado en los resultados de búsqueda de Google para entregar archivos maliciosos a las víctimas. [ 20 ] Se han visto campañas de publicidad maliciosa de sorteos de dinero en efectivo o criptomonedas con actores que se hacen pasar por figuras populares, incluidos el YouTuber MrBeast , Elon Musk y otros, en muchas plataformas publicitarias y sitios de redes sociales. [ 21 ] [ 22 ] En 2022, surgieron informes de publicidad nativa en la búsqueda de Google que se hacía pasar por varias páginas de descarga de software (a menudo de código abierto ), lo que llevaba a los usuarios a descargar ransomware , robo de información o a ser redirigidos a estafas de soporte técnico. [ 23 ] [ 24 ] [ 25 ]

Ejemplos de anuncios maliciosos

Varios sitios web y fuentes de noticias populares han sido víctimas de publicidad maliciosa y se les han colocado anuncios maliciosos en sus páginas web o widgets sin su conocimiento, incluidos Horoscope.com, The New York Times , [ 3 ] la Bolsa de Valores de Londres , Spotify y The Onion . [ 5 ]

Tipos y modos

Al visitar sitios web afectados por publicidad maliciosa, los usuarios corren el riesgo de infectarse. Existen muchos métodos diferentes para inyectar anuncios o programas maliciosos en las páginas web:

Medidas preventivas

Existen varias precauciones que las personas pueden tomar para reducir las posibilidades de ser engañadas por estos anuncios. Programas de uso común como Adobe Flash Player y Adobe Reader pueden sufrir, y de hecho han sufrido, vulnerabilidades que los hacen susceptibles a ataques, por lo que no deberían utilizarse. Los usuarios también pueden descargar software antivirus que los proteja contra amenazas y elimine software malicioso de sus sistemas. Asimismo, pueden presionar a las empresas y sitios web para que analicen los anuncios antes de publicarlos en sus páginas web. [ 2 ] Los usuarios también pueden usar software de bloqueo de anuncios para evitar descargar el malware contenido en los anuncios [ 29 ] o una extensión de navegador específica que alerte sobre campañas de publicidad maliciosa. [ 30 ]

Véase también

Referencias

  1. 1 2 Salusky, William (6 de diciembre de 2007). "Malvertising" . SANS ISC . Recuperado el 11 de septiembre de 2019 .
  2. 1 2 3 4 5 "Anti-Malvertising" . Online Trust Alliance. Archivado del original el 15 de diciembre de 2013. Recuperado el 11 de septiembre de 2019 .
  3. 1 2 Johnson, Bobbie (25 de septiembre de 2009). "Las empresas de Internet se enfrentan a la amenaza del 'malvertising'" . The Guardian . Recuperado el 11 de septiembre de 2019 .
  4. "El auge de la publicidad maliciosa y su amenaza para las marcas" . Deloitte. 2009. Archivado del original el 22 de julio de 2011. Consultado el 11 de septiembre de 2019 .
  5. 1 2 3 Zeltser, Lenny (6 de junio de 2011). "Malvertising: algunos ejemplos de campañas publicitarias maliciosas" . Recuperado el 11 de septiembre de 2019 .
  6. "Campaña de publicidad maliciosa de cinco meses genera infecciones silenciosas" . Infosecurity . Reed Exhibitions Ltd. 12 de febrero de 2013. Consultado el 11 de septiembre de 2019 .
  7. Vuijsje, Eliana (31 de agosto de 2015). "¿Qué es la detección de malware (malware) en la publicidad en línea? Parte I" . Archivado del original el 16 de abril de 2021. Recuperado el 11 de septiembre de 2019 .
  8. 1 2 "Una creciente amenaza para la seguridad: Malvertising" . Bullguard . Consultado el 11 de septiembre de 2019 .
  9. "El centro de recursos completo sobre publicidad maliciosa" . clean.io . Archivado del original el 16 de abril de 2023.
  10. Siciliano, Robert (8 de abril de 2014). "Robo de identidad empresarial; grandes marcas, grandes problemas" . Huffington Post . Consultado el 11 de septiembre de 2019 .
  11. Yurieff, Kaya (25 de julio de 2017). "Adiós, Flash: Adobe eliminará el complemento para 2020" . CNNMoney . Archivado del original el 25 de julio de 2017. Consultado el 25 de septiembre de 2020 .
  12. Picchi, Aimee (14 de septiembre de 2009). "La publicidad engañosa afecta a The New York Times" . The Daily Finance . Archivado del original el 21 de abril de 2016. Consultado el 11 de septiembre de 2019 .
  13. Kaye, Kate (10 de febrero de 2011). "Miles de millones de anuncios web contenían malware en 2010" . Recuperado el 11 de septiembre de 2019 .
  14. "Online Trust Alliance crea un grupo de trabajo intersectorial contra la publicidad maliciosa" . Reuters . 8 de septiembre de 2010. Consultado el 11 de septiembre de 2019 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  15. "Informe de Symantec sobre amenazas a la seguridad en Internet 2013" (PDF) . Abril de 2013. Archivado del original (PDF) el 5 de junio de 2014. Consultado el 11 de septiembre de 2019 .
  16. "Categoría:Proyecto OWASP Top Ten" . Consultado el 11 de septiembre de 2019 .
  17. Constantin, Lucian (29 de agosto de 2014). "El ransomware CryptoWall mantuvo como rehenes a más de 600.000 ordenadores y cifró 5.000 millones de archivos" . Consultado el 11 de septiembre de 2019 .
  18. "Informe de amenazas de McAfee Labs, febrero de 2015" (PDF) . Archivado del original (PDF) el 4 de marzo de 2016. Consultado el 11 de septiembre de 2019 .
  19. Connell, Michael; Vogler, Sarah (1 de febrero de 2017). El enfoque de Rusia hacia la guerra cibernética (1.ª revisión) (Informe). Archivado del original el 20 de abril de 2021.
  20. "Las bandas de ransomware utilizan el envenenamiento SEO para infectar a los visitantes" . BleepingComputer . Consultado el 29 de octubre de 2021 .
  21. "Sorteo de $1000 de MrBeast: estafa en el sitio web y eliminación de ventanas emergentes" . MySpyBot . 6 de julio de 2021. Consultado el 19 de diciembre de 2021 .
  22. "Cómo evitar estafas con criptomonedas" . PCMAG . Consultado el 19 de diciembre de 2021 .
  23. "La publicidad maliciosa en Google Ads es un problema creciente que no va a desaparecer" . techmonitor . Claudia Glover. 18 de enero de 2023. Consultado el 13 de febrero de 2023 .
  24. Ilascu, Ionut. "Los hackers distribuyen malware a través de anuncios de búsqueda de Google para VLC, 7-Zip y CCleaner" . bleepingcomputer . Consultado el 13 de febrero de 2023 .
  25. "Los anuncios de Google dan lugar a una importante campaña de publicidad maliciosa" . Malwarebytes . 19 de julio de 2022. Consultado el 13 de febrero de 2023 .
  26. 1 2 3 Jyotiyana, Priya; Maheshwari, Saurabh (2016). "Una revisión bibliográfica sobre malware y peligros ocultos en la publicidad en línea" . En Corchado Rodríguez, Juan Manuel; Mitra, Sushmita; Thampi, Sabu M.; El-Alfy, El-Sayed (eds.). Tecnologías y aplicaciones de sistemas inteligentes 2016. Avances en sistemas inteligentes y computación. Vol. 530. Cham: Springer International Publishing. pp. 449–460 . doi : 10.1007/978-3-319-47952-1_35 . ISBN   978-3-319-47952-1.
  27. 1 2 3 4 Sood, Aditya; Enbody, Richard (abril de 2011). "Malvertising: explotación de la publicidad web" (PDF) . Computer Fraud and Security : 11–16 . ISSN 1361-3723 . Recuperado el 11 de septiembre de 2019 . 
  28. 1 2 Finley, Klint (26 de julio de 2010). "Informe: Las 3 mayores vulnerabilidades de malware en sitios web empresariales" . ReadWrite Enterprise . Archivado del original el 5 de abril de 2014. Recuperado el 11 de septiembre de 2019 .
  29. Nichols, Shaun (14 de agosto de 2015). "¡Te han atacado! Aparecen anuncios con malware en sitios web con más de 100 millones de visitantes" . The Register . Consultado el 11 de septiembre de 2019 .
  30. George, Thomas (9 de octubre de 2015). "Aumentan los anuncios maliciosos un 325%: ¿Funcionan los bloqueadores de anuncios?" . Check&Secure . Archivado del original el 30 de enero de 2016. Recuperado el 11 de septiembre de 2019 .
  • Lo que necesitas saber sobre el malvertising