Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Los investigadores de Silent Push han documentado una campaña a gran escala que utiliza sitios web legítimos comprometidos para distribuir malware mediante dos señuelos sociales muy eficaces: ClickFix (engaños que empujan a la víctima a copiar y ejecutar comandos) y FakeUpdates (falsas notificaciones de actualización del navegador). Lo preocupante no es solo el volumen —miles de dominios hijackeados— sino la infraestructura y el modelo de negocio detrás: DriveSurge opera como un initial access broker (IAB) que monetiza mediante pay‑per‑install (PPI), es decir, vende accesos o instalaciones a otros operadores delictivos, multiplicando el impacto de cada compromiso. Más información técnica y ejemplos están disponibles en el informe de Silent Push: https://www.silentpush.com/blog/drivesurge/.
La campaña usa un Traffic Distribution System (TDS) llamado zTDS para perfilar a quienes visitan las páginas comprometidas y decidir si mostrar una trampa de FakeUpdate o inducir a la víctima al ClickFix. Esta lógica de selección basada en huellas del navegador y del sistema aumenta la tasa de éxito: el TDS evita exponer lógicas obvias y sirve distintos payloads según el objetivo, incluso payloads específicos para macOS que se entregan a través de manipulaciones del portapapeles. El uso de sitios de buena reputación como punto de partida dificulta la detección y multiplica la exposición de usuarios confiados.

Desde el punto de vista técnico, Silent Push identificó patrones reutilizados (por ejemplo, inyecciones JavaScript con el patrón t.js?site=<id>) y una lista de dominios de inyección y dominios pre‑armados que aún no se han usado, lo que sugiere planificación y capacidad de expansión. Para equipos de respuesta y administradores web, este tipo de indicadores permiten buscar compromisos similares en sus sitios y bloques alojados, pero el desafío es que una sola regla no basta: los atacantes rotan dominios y ofuscan payloads para evadir firmas.
Las implicaciones operativas son claras: cuando un actor actúa como IAB en una economía PPI, cada infección puede desencadenar múltiples campañas secundarias (ransomware, robo de credenciales, fraude, etc.). El compromiso de sitios confiables erosiona la confianza en el ecosistema web y convierte a sitios institucionales o empresariales en vectores no intencionados de ataque. Además, la inclusión de payloads para macOS recuerda que no hay que subestimar la diversidad de targets; las defensas deben cubrir múltiples plataformas.
Para usuarios finales, las recomendaciones prácticas son sencillas y efectivas: actualizar software únicamente desde el menú de la propia aplicación (por ejemplo, Ayuda > Acerca de o Configuración > Buscar actualizaciones), no desde banners ni diálogos emergentes no verificados; nunca pegar ni ejecutar comandos que aparezcan en una página web; y, si el navegador muestra un aviso de actualización, comprobarlo desde la sección oficial del navegador. CISA ofrece consejos básicos de seguridad y detección de phishing que pueden ser útiles para usuarios y equipos de TI: https://www.cisa.gov/uscert/ncas/tips/ST04-014.
Para administradores de sitios y equipos de seguridad web conviene actuar en tres frentes: detección, contención y prevención. En detección, buscar patrones de inyección (p. ej. referencias a t.js?site=..., scripts externos inesperados, cambios recientes en archivos .php/.js), revisar logs HTTP y verificar dominios externos contactados por el sitio. En contención, aislar y restaurar desde copias limpias, cambiar credenciales y revisar accesos de terceros. En prevención, aplicar control de integridad de archivos, Content Security Policy (CSP) restrictiva, Subresource Integrity (SRI) cuando sea posible, WAFs ajustadas para bloquear inyecciones y rotación frecuente de credenciales y claves API.

Las organizaciones también deberían considerar medidas de red y endpoint: bloquear a nivel DNS y proxy los dominios y servidores asociados con la infraestructura de distribución detectada, desplegar protección EDR para captar comportamientos anómalos (descargas ZIP que extraen DLLs/executables, ejecución de PowerShell con parámetros sospechosos), y habilitar el aislamiento de navegación para usuarios de alto riesgo. Complementar estas medidas con formación específica sobre ingeniería social reduce la exposición humana, que sigue siendo el eslabón más débil.
Para los responsables de producto y propietarios de sitios que dependen del tráfico y la reputación, es crítico entender que un sitio “limpio” puede convertirse en vector sin aviso: auditar proveedores de terceros, minimizar la inclusión de scripts de terceros, emplear firmas de integridad y monitoreo continuo, y establecer procesos claros de respuesta ante incidentes. Asimismo, compartir indicadores con equipos CERT y proveedores de seguridad ayuda a contener la campaña a nivel sectorial.
Por último, la mejor defensa ante campañas que explotan la confianza es la combinación de medidas técnicas y hábitos de usuario. No ejecutar comandos desde páginas web, verificar actualizaciones desde la aplicación, mantener EDR y WAF actualizados, y monitorear inyecciones de scripts son pasos simples que reducen considerablemente el riesgo. Mantenerse informado sobre informes técnicos (como el de Silent Push) y aplicar las recomendaciones de autoridades en ciberseguridad ayuda a que un incidente aislado no se convierta en una cadena de infecciones mayor.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...