Los anuncios maliciosos en los sitios para adultos no suele colocarlos el dueño del sitio. Llegan por las mismas tuberías publicitarias automatizadas que usa cualquier web comercial, y llegan porque esa cadena vende espacio a quien más puja sin que nadie mire qué hay dentro del anuncio.
Entender esa cadena es lo que te permite distinguir un anuncio hostil de uno normal. Casi todos los patrones de ataque de abajo son una variación de una misma idea: hacer que el anuncio parezca parte del reproductor de vídeo, o parte de tu sistema operativo.
¿Por qué los sitios para adultos llevan tanta publicidad maliciosa?
Porque la economía los empuja hacia la gama baja del mercado publicitario, y la gama baja es donde vive el fraude.
Las grandes redes publicitarias suelen rechazar el inventario para adultos. Eso deja a los operadores comprando en mercados y revendedores más pequeños, donde una impresión puede pasar por varios intermediarios antes de llenarse. Cada salto añade una parte que no revisó el creativo y a la que no es fácil pedir responsabilidades por él.
Los atacantes explotan esto con cloaking: el creativo que envían a revisión se comporta con normalidad, y la versión maliciosa solo se dispara para los visitantes que encajan en un perfil concreto —un país determinado, una versión concreta de navegador, un visitante que llega por primera vez o alguien que entra fuera del horario de oficina—. A los revisores y a los escáneres automáticos les sirven la versión limpia. A ti te sirven la otra.
¿Qué aspecto tienen los patrones de ataque habituales?
Se agrupan en un número pequeño de formas que se repiten. Aprender las formas es más útil que memorizar estafas concretas.
| Patrón | Lo que ves | Lo que quiere en realidad |
|---|---|---|
| Reproductor falso superpuesto | Un botón "Play" o "HD" colocado encima del vídeo real | Un clic que abre una descarga o una pestaña nueva |
| Aviso de códec o complemento | "Tu reproductor de vídeo está obsoleto. Actualiza para continuar." | Que ejecutes un instalador |
| CAPTCHA falso | "Haz clic en Permitir para demostrar que no eres un robot" | El permiso de notificaciones del navegador |
| Bloqueo del navegador | Aviso a pantalla completa, sonido de alarma, "llame a este número" | Una llamada a un centro de estafas telefónicas |
| Redirección forzada | La página se va sola a mitad de scroll y sin ningún clic | Tráfico revendido a la siguiente estafa de la cadena |
| Popunder | Se abre una ventana detrás de la que estás usando | Impresiones, y una segunda oportunidad para todo lo anterior |
| Alerta falsa del sistema | Un diálogo con el aspecto de Windows o macOS | Una descarga ejecutable o una estafa de soporte técnico |
El CAPTCHA falso merece mención aparte. Conceder el permiso de notificaciones da a ese dominio la capacidad de enviarte mensajes al escritorio o al teléfono de forma indefinida, fuera de la ventana del navegador y con el aspecto de notificaciones del sistema. Es uno de los pocos ataques que sigue funcionando mucho después de que cierres la pestaña.
¿Cómo distinguir un anuncio malicioso de uno normal?
Comprueba dónde vive de verdad aquello con lo que te piden interactuar.
- Un reproductor de vídeo real nunca te pide instalar nada. Los navegadores modernos decodifican H.264 y VP9 de forma nativa. Cualquier aviso de "falta un códec" en una página de streaming es hostil, sin excepciones.
- Un diálogo real del sistema no puede aparecer dentro de una página web. Los avisos del sistema operativo los dibuja el propio sistema, no se renderizan en el área de la página con el marco del navegador todavía visible alrededor.
- Tu antivirus no se ejecuta dentro del navegador. Un "análisis" que muestra resultados en una pestaña no ha analizado nada.
- Comprueba el destino antes de hacer clic. Pasa el cursor por un enlace y lee la barra de estado. Los botones superpuestos suelen apuntar a un dominio que no viene a cuento.
- Los botones de verdad no se mueven. Si el botón "Play" cambia de sitio entre cargas de página, lo está inyectando quien haya ganado esa impresión.
- Nada legítimo usa una cuenta atrás. La urgencia existe para que no compruebes nada.
¿Qué hacer si ya hiciste clic?
Recorre esta lista en orden. Los tres primeros casos son los que más importan.
| Situación | Acción inmediata |
|---|---|
| La página no se cierra y muestra un aviso | Fuerza el cierre del navegador desde el Administrador de tareas o Forzar salida, vuelve a abrirlo y rechaza la restauración de la sesión |
| Concediste las notificaciones | Revócalas en los ajustes del navegador, en permisos del sitio; revisa también la lista de notificaciones del sistema |
| Se descargó un archivo | No lo abras. Bórralo y vacía la papelera |
| Ejecutaste un instalador | Desconecta el equipo de la red y trátalo como comprometido; ver la guía sobre malware más abajo |
| Llamaste al número | Da por hecho que todo lo que te pidieron instalar concede acceso remoto; hay que revocar esa sesión e inspeccionar el equipo |
| Introdujiste los datos de tu tarjeta | Contacta con tu banco emisor usando el número que figura en la tarjeta, no un número sacado de la página |
Rechazar la restauración de la sesión importa. Los bloqueos de navegador sobreviven al cierre forzado si el navegador vuelve a abrir amablemente la pestaña que causó el problema.
¿Qué defensas reducen de verdad la exposición?
Ordenadas más o menos por cuánto eliminan a cambio de qué poco esfuerzo:
| Defensa | Qué detiene | Límites |
|---|---|---|
| Mantener el navegador actualizado | Exploits automáticos que no necesitan ningún clic | No hace nada contra la ingeniería social |
| Un bloqueador de contenido | Casi toda la entrega publicitaria de terceros, popunders incluidos | No puede bloquear las cargas servidas desde el propio dominio del sitio |
| Denegar los avisos de notificación de forma global | Toda la familia del CAPTCHA falso | También silencia los avisos legítimos |
| Bloquear las cookies de terceros | El perfilado entre sitios que alimenta la segmentación | No es un control contra el malware |
| Desactivar las descargas automáticas | Las descargas silenciosas al vuelo | Sigues teniendo que no abrir lo que descargas a propósito |
| Perfil de navegador separado | Confina permisos y cookies a un solo contexto | Ninguna protección frente a código ya ejecutado |
| Cuenta sin permisos de administrador | Limita lo que un instalador puede cambiar en todo el sistema | Incómodo en equipos personales |
Conviene decir dos cosas con claridad. Primera, ninguna configuración de bloqueador hace seguro ejecutar un ejecutable desconocido: el paso de la descarga es donde empieza el daño real, y ningún filtrado te quita la capacidad de cometer ese error. Segunda, la presencia de publicidad agresiva no dice nada sobre si los operadores del sitio son hostiles; normalmente solo significa que vendieron su inventario a un mercado que no comprobó nada.