La unidad de investigación de inteligencia sobre amenazas de NordVPN descubrió una campaña de adware sofisticada y muy extendida, con presencia en al menos 50 mil páginas web activas.

La campaña se difunde principalmente a través de plataformas que ofrecen contenido gratuito o pirateado, incluyendo páginas web de streaming ilegales, portales de torrents, foros clandestinos y sitios para adultos.

El adware usa un rastreo invasivo, redirecciones peligrosas, ventanas emergentes agresivas, notificaciones del navegador y técnicas avanzadas de cloaking para evitar ser detectado mientras monetiza a los usuarios a través de interacciones publicitarias forzadas, robo de datos y exposición a páginas de phishing, fraudes y malware.

Diseñado para maximizar las ganancias de los operadores, el adware funciona en varios niveles. Rastrea a los usuarios de forma exhaustiva, crea huellas digitales persistentes de los dispositivos, detecta los bloqueadores de anuncios y recurre a una infraestructura de distribución alternativa para eludirlos.

Los investigadores de NordVPN afirman que esta operación refleja cómo el adware moderno ha evolucionado hasta convertirse en un sofisticado ecosistema de monetización donde es difícil distinguir entre la publicidad invasiva y una ciberamenaza grave.

El adware se carga a través de una etiqueta JavaScript y activa un flujo completo de gestión de anuncios en cuanto un usuario real accede a la página infectada.

Recopila datos del cliente, solicita configuraciones remotas, inicia formatos de anuncios y empieza a monitorear las actividades de los usuarios.

Los investigadores descubrieron que uno de sus componentes más invasivos es un módulo que genera un identificador permanente del visitante, lo almacena en el dispositivo y lo envía a un servidor remoto.

Esto permite a los operadores reconocer a los usuarios incluso sin cookies y en diferentes sesiones de navegación.

La información recopilada es muy detallada, incluye datos sobre el hardware y el software, como el modelo de la tarjeta gráfica, los núcleos del procesador, la memoria RAM, los parámetros de la pantalla, los datos del sistema operativo y del navegador, las fuentes instaladas, los plugins, la configuración de idioma, la zona horaria y la capacidad de almacenamiento.

También monitorea señales contextuales y de comportamiento, como la fuente de referencia, el origen en redes sociales, las palabras clave de la página, los parámetros UTM, la profundidad de desplazamiento, la actividad de clicks y hasta la presencia de objetos relacionados con carteras de criptomonedas, como MetaMask, en el navegador.

El kit de adware puede recopilar datos de movimiento, como la disponibilidad del acelerómetro y el giroscopio; intentar determinar si el usuario está conectado a servicios como YouTube mediante comprobaciones con favicons; y detectar la presencia de herramientas de criptomonedas integradas al navegador, como MetaMask.

En conjunto, estas señales ayudan a los operadores a crear un perfil más completo de cada visitante, el cual se monetiza no solo a través de la publicidad dirigida y redirecciones, sino también mediante la reventa de los datos recopilados a terceros.