Los ciberdelincuentes están usando servicios de anuncios en motores de búsqueda para hacerse pasar por marcas y dirigir a los usuarios a sitios maliciosos con ransomware, robando credenciales de inicio de sesión y otra información financiera.
Metodología
- Los ciberdelincuentes compran anuncios que aparecen en los resultados de búsqueda de internet usando dominios similares a los de negocios o servicios reales
- Cuando un usuario busca ese negocio o servicio, estos anuncios aparecen en la parte superior de los resultados de búsqueda con una distinción mínima entre el anuncio y los resultados reales
- Estos anuncios llevan a páginas web que parecen idénticas a la página oficial del negocio suplantado
- Si el usuario busca un programa para descargar, la página fraudulenta incluye un enlace para descargar software que en realidad es malware
- La página de descarga parece legítima y la descarga misma está nombrada con el nombre del programa que el usuario intentaba descargar
- Estos anuncios también se han usado especialmente para suplantar sitios web relacionados con finanzas, como plataformas de intercambio de criptomonedas
- Estos sitios maliciosos parecen plataformas reales de intercambio y hacen que el usuario ingrese sus credenciales de acceso e información financiera, dando a los delincuentes acceso para robar fondos
- Los anuncios en motores de búsqueda no son maliciosos por sí mismos, pero es importante tener cuidado al acceder a páginas web a través de enlaces publicitarios
Consejos para protegerse
El FBI recomienda que las personas tomen las siguientes medidas preventivas:
- Verificar la URL antes de hacer clic en un anuncio para confirmar que el sitio es auténtico. Un nombre de dominio malicioso puede parecerse a la URL legítima, pero tener errores tipográficos o caracteres mal colocados
- En lugar de buscar una empresa o institución financiera, escribir directamente la URL del negocio en la barra de direcciones del navegador para acceder al sitio oficial
- Usar una extensión bloqueadora de anuncios al hacer búsquedas en internet. La mayoría de los navegadores permiten agregar extensiones, incluidas las que bloquean anuncios. Estos bloqueadores pueden activarse o desactivarse dentro del navegador, de modo que se puedan permitir anuncios en ciertos sitios web y bloquearlos en otros
El FBI recomienda que las empresas tomen las siguientes medidas preventivas:
- Usar servicios de protección de dominios que alerten a la empresa cuando se registren dominios similares, para evitar la suplantación de dominios
- Educar a los usuarios sobre la importancia de verificar sitios web falsificados y confirmar que la URL de destino sea correcta
- Educar a los usuarios sobre las ubicaciones legítimas de descarga de los programas que ofrece la empresa
Reporte de víctimas
Si cree que ha sido víctima de fraude o malware debido a la suplantación de marca en anuncios de motores de búsqueda, reporte la actividad fraudulenta a la oficina local del FBI (www.fbi.gov/contact-us/fieldoffices). El FBI también recomienda que las víctimas reporten actividades fraudulentas o sospechosas al Internet Crime Complaint Center del FBI (www.ic3.gov)
2 comentarios
Creo que el resumen está mal.
Comentarios de Hacker News
Siempre es una experiencia de locos usar la laptop/PC de otra persona sin bloqueo de anuncios
POV: https://m.youtube.com/shorts/iV3js9pd5IE
Al usar el dispositivo de otra persona, alguna vez hasta empujé la ventana medio fuera de la pantalla para poder concentrarme en el texto porque el anuncio de al lado no dejaba de distraerme
Me he vuelto tan bueno evitando el tipo de sitios web que tienen anuncios que tal vez ya ni necesite un bloqueador. Odio ver anuncios con toda mi alma, a menos que sean anuncios del Super Bowl
Tampoco visito tantos sitios. Uso GitHub, y en Netflix y Amazon pago más para no ver anuncios. También pago YouTube Red, y Kagi es otro lugar donde puedes pagar para no ver anuncios. En Hacker News siempre reviso con cuidado el dominio antes de hacer clic en un enlace para ver si no es algo como nytimes y sí parece un sitio web personal real
Por eso terminé configurando una VPN con túnel dividido para que todas las solicitudes DNS del teléfono pasen por el Pi-Hole de mi casa sin importar en qué red esté
Google ha venido convenciendo a los reguladores de que no tiene responsabilidad por ser cómplice de facilitar el fraude con enlaces. Escribí un texto[1] sobre el papel de Google en hacer posible el fraude con enlaces, y muestra que esto es en la práctica una forma de captura regulatoria
Una crítica especialmente clave a esa misma recomendación del FBI es esta parte:
Soy usuario de No-JS. En los últimos dos meses he visto una tendencia inquietante: algunos sitios de servicios financieros/médicos (bancos/seguros, etc.) ya no dejan iniciar sesión si no desactivas por completo NoScript. No sirve permitir selectivamente el sitio, y esos sitios también usan infractores bien conocidos como Adobe
O sea, en el backend tienen código que verifica si en el navegador se ejecutó todo el código de rastreo/basura, y si no se ejecuta todo, te rechazan el inicio de sesión. Que técnicamente no es necesario se demuestra porque en versiones anteriores o en otros sitios funcionaba dejando habilitado solo el JavaScript del sitio principal
La situación es: “o nos dejas rastrearte hasta el final, o renuncias al acceso a un servicio esencial que necesitas, aunque técnicamente no haga falta”
Pero escribir filtros para este tipo de sitios es casi como magia negra, y normalmente hay que hacer ingeniería inversa del JavaScript de la página para entender qué envía realmente y qué necesita verificar para funcionar bien, y luego encontrar la forma de alterar selectivamente funciones de JavaScript para saltarse esas comprobaciones
Este tipo de cosas me preocupa un poco respecto a la expansión de WASM. JavaScript no es maravilloso, pero le da bastante control al usuario final para ver, entender y de hecho modificar lo que se ejecuta en el navegador
Con WASM, todo eso se vuelve muy poco realista. En vez de recibir código interpretado que se puede leer y modificar, y tener la capacidad de inspeccionar y alterar el estado en casi cualquier punto arbitrario, terminas recibiendo solo un bloque binario opaco con el que en la práctica no puedes hacer casi nada. Mientras más sitios muevan su lógica a bloques WASM compilados, más difícil será para el usuario final observar o modificar el comportamiento del sitio web
Hasta ahora he podido darle la vuelta, pero no entiendo cómo es posible que rompan el inicio de sesión al punto de que ni siquiera funcione en Edge sin modificar, y que se quede así durante meses
Ojalá que la sociedad en general fuera menos tolerante con la publicidad no deseada
Los primeros sitios de Google estaban justo en el punto adecuado. Solo ponían discretamente unos cuantos anuncios no intrusivos al lado de la pantalla de resultados de búsqueda
Irónicamente, Google fue quien abrió camino y al final normalizó la plaga de spam hostil al usuario que hoy está por toda la web. En conjunto, siento que la productividad y la concentración que esto nos hace perder son mucho mayores que la actividad económica que genera
Por otro lado, Microsoft está peleando consigo mismo sobre si el bloqueo de anuncios es bueno o malo
https://www.microsoft.com/en-us/edge/learning-center/using-a...
https://support.microsoft.com/en-us/office/supported-browser...
Quisiera ver qué pasaría si las redes publicitarias tuvieran responsabilidad legal por el fraude o malware que ellas mismas hicieron posible
Cuesta aceptar el argumento de que “solo son tuberías tontas que no necesitan conocer al cliente/anuncio”. Porque ser conscientes del contenido del anuncio y del contexto en que se muestra es, incluso a simple vista, parte de su modelo de negocio
Y no me refiero a que solo tengan que responder por una parte de los daños. Claro, incluso eso sería un buen comienzo, pero si a la tía Tillie le apareció un anuncio como “Su computadora está infectada, haga clic aquí para contactar a un técnico de Microsoft”, debería haber consecuencias negativas para la empresa. Incluso si la tía Tillie en realidad fuera el hacker BakinC00kies y hubiera montado un honeypot, igual debería haberlas
Publicación anterior: el FBI ahora recomienda usar bloqueadores de anuncios al hacer búsquedas web
https://news.ycombinator.com/item?id=34916239
734 puntos | hace 2 años | 430 comentarios
Hace poco, mi abuela fue estafada cuando intentaba pagar sus servicios y terminó haciendo clic en un anuncio de búsqueda de Google de un sitio fraudulento que se hacía pasar por la compañía local de gas
En una situación así, en general considero que la empresa de anuncios también tiene responsabilidad. Es su producto, así que evitar su abuso también debería ser su responsabilidad. Pero casi no hay regulación, y a la propia industria publicitaria le importan muy poco la privacidad y la protección de datos. ¿Por qué gastarían dinero en impedir eficazmente los anuncios maliciosos de antemano?
Está bien que el gobierno recomiende usar bloqueadores de anuncios. Pero me molesta que la tarea de lidiar con la negligencia de las empresas publicitarias termine recayendo en los usuarios y clientes
Todavía no hemos llegado al punto máximo de Idiocracy
YouTube/Hulu/Disney+ todavía interrumpen el contenido con anuncios en medio en vez de mostrarlos en el borde de la pantalla
Carl’s Jr/Brawndo todavía no han comprado a la FCC
Aun así, ya estamos bastante cerca
Todavía hay que lograr que la gente realmente piense que los anuncios son buenos
Para la salud de la computadora hace falta un bloqueador de anuncios en la PC, pero también hace falta para la salud mental. ¿Cuándo empezará el CDC a recomendar su uso?