🕷 Anuncios online son una puerta de entrada a los ataques maliciosos

Prácticamente a nadie le gusta ver anuncios cuando navega, pero la realidad es que hemos ido asumiendo que son un mal necesario. Otra cosa son los anuncios intersitiales o los banners que saltan de un sitio para otro, que tapan el contenido o que, en definitiva, acaban produciendo una mala experiencia de usuario.Sin embargo, ojalá eso fuese todo lo malo que pueden traernos, ya que, en ocasiones, los banners más frecuentes que vemos en nuestro día a día acaban convirtiéndose en un verdadero problema de ciberseguridad y en un reclamo para el cibercrimen, sobre todo en el ámbito empresarial.

Imagen por Gorodenkoff vía Shutterstock

Un atractivo para ataques XSS

El investigador Randy Westergren ha encontrado uno de esos fallos de seguridad. Según ha podido demostrar, hay un tipo de anuncios especialmente vulnerables: los ejecutados gracias al llamado iFrame Buster, que hace que en un banner expanda su tamaño cuando pasamos el puntero sobre él.

Tal y como asegura Westergren, una parte muy significativa (pero no cuantificada) de estos anuncios sirven para que el iFrame Buster desencadene un ataque XSS que pueda acceder a las cookies de la web en cuestión, así como al DOM (la estructura jerarquizada de elementos que genera el navegador cuando carga una web) y a varios servicios de identificación más. Si esto se produce mientras el empleado de una compañía está navegando por internet, este malware podría obtener información y accesos que pondrían en severo riesgo la ciberseguridad empresarial de toda la entidad.

Un problema más global de lo que parece

Ante este tipo de amenazas siempre cabe pensar que los ataques solo tienen lugar en webs extrañas, marginales o en las que nadie en su sano juicio confiaría. Sin embargo, nada más lejos de la realidad: Randy Westergren asegura que ha afectado incluso a anuncios gestionados por Double Click, el servicio de anuncios del propio Google.

Y es que, como dice el experto, en realidad el problema de origen no está necesariamente en los anuncios como tal ni en los navegadores, sino en las agencias de publicidad, que a menudo suelen apostar por desarrollar sus propios iFrame Buster con un desarrollo deficiente que da lugar a la apertura de estas puertas de entrada.

Así pues, el peligro no se circunscribe solo a webs puntuales o marginales, sino a grandes portales, muchos de los cuales pueden ser visitados por cualquier empleado de una empresa incluso en una navegación motivada por intereses puramente profesionales. No se trata, por tanto, de que un trabajador dedique parte de su jornada a hacer una navegación personal y ponga en peligro la ciberseguridad de su compañía, sino que el peligro puede llegar incluso trabajando de manera efectiva.

Así pues, los ciberdelincuentes que recurran a estas tácticas lo tendrían más fácil que nunca, ya que no hará falta que entretengan a los empleados con webs ni actividades sospechosas, sino que podrán cazarlos en una navegación normal y corriente.

¿Cómo evitar estos ataques?

Los ataques XSS pueden suponer un grave problema de ciberseguridad empresarial, de modo que todo tipo de compañías deben estar alerta para evitar que el cibercrimen llegue a su puerta. Pueden hacerlo, básicamente, de dos formas:

1.- Concienciación. Lo hemos dicho en numerosas ocasiones: en la mayoría de ocasiones, los empleados son el elemento más frágil de la cadena de los ciberataques, convirtiéndose en las víctimas perfectas por su falta de conocimientos sobre los riesgos potenciales a los que se están exponiendo. Por ello es necesario que todas las empresas aseguren en su plantilla una mínima concienciación en ciberseguridad, llamando a desconfiar de webs sospechosas, de banners extensibles, de portales que solicitan más permisos de los esperados, etc. En cualquier caso, cualquiera puede ser una potencial víctima, con lo  que, ante la más mínima duda, el trabajador deberá remitir cualquier sospecha al equipo de ciberseguridad para evitar que, en caso de intrusión, el ataque se expanda al resto de la compañía.

2.- Soluciones de ciberseguridad. La ciberseguridad nunca puede depender solo de la concienciación de los empleados, con lo que es esencial que las empresas cuenten con servicios y soluciones de ciberseguridad como Panda Adaptive Defense, que no solo actúa en caso de incidente, sino que también trabaja de manera preventiva, analizando los posibles riesgos y actualizando de manera constante los protocolos de seguridad ante el surgimiento de nuevas amenazas. En el caso de vulnerabilidades en aplicaciones de terceros, como sería este caso, también es crucial contar con una solución específica que además gestione automáticamente las actualizaciones y parches necesarios, como Panda Patch Mangement.

Los problemas de ciberseguridad empresarial no tienen por qué llegar a través de ciberataques organizados ni de archivos adjuntos en un email, sino que pueden producirse incluso en una navegación normal y corriente, así que las compañías deben estar alerta para evitar que el cibercrimen llegue a su organización.

Origen: Los anuncios online, una puerta de entrada a los ataques XSS

Etiquetado:

AltaDensidad.TV




Android en alerta: vulnerabilidad crítica “zero-click” permite hackeo sin tocar el teléfono

El ecosistema Android enfrenta una nueva amenaza crítica que enciende las alarmas globales. Google confirma una vulnerabilidad de tipo “zero-click” capaz de comprometer dispositivos sin que el usuario haga absolutamente nada. El fallo ya tiene identificador oficial: CVE-2026-0073. Y la recomendación es directa: actualizar de inmediato. Qué es la vulnerabilidad y por qué es tan...

Samsung Flex Titanium: la tecnología que promete acabar con el pliegue en las pantallas plegables

Samsung presenta oficialmente su nueva tecnología de pantalla llamada Flex Titanium. El anuncio llega el 15 de julio de 2026, una semana antes del evento Galaxy Unpacked. Ese evento tiene lugar el 22 de julio y ahí debutan los nuevos plegables de la marca. Flex Titanium busca resolver los dos problemas históricos de los teléfonos...

ASRock revela tarjetas gráficas para IA y estaciones de trabajo con hasta 32 GB de memoria

La carrera por las estaciones de trabajo enfocadas en inteligencia artificial sigue acelerándose. Ahora, ASRock entra con más fuerza en ese mercado con el lanzamiento de las nuevas tarjetas gráficas profesionales basadas en la GPU Intel Arc Pro B70. La compañía presentó dos modelos dirigidos a cargas exigentes de IA, renderizado y creación de contenidos:...

Microsoft alerta sobre campaña global de phishing que roba tokens y burla la autenticación multifactor

Una nueva campaña de phishing a gran escala pone en alerta a empresas de todo el mundo. Investigadores de seguridad de Microsoft detectan un ataque sofisticado que compromete cuentas sin necesidad de robar contraseñas. El método de phishing se basa en la captura de tokens de sesión, lo que permite a los atacantes evadir incluso...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo