DriveSurge: el IAB que monetiza cada infección usando sitios legítimos y engaños como ClickFix y FakeUpdates

Autor: Publicada 4 min de lectura 178 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Los investigadores de Silent Push han documentado una campaña a gran escala que utiliza sitios web legítimos comprometidos para distribuir malware mediante dos señuelos sociales muy eficaces: ClickFix (engaños que empujan a la víctima a copiar y ejecutar comandos) y FakeUpdates (falsas notificaciones de actualización del navegador). Lo preocupante no es solo el volumen —miles de dominios hijackeados— sino la infraestructura y el modelo de negocio detrás: DriveSurge opera como un initial access broker (IAB) que monetiza mediante pay‑per‑install (PPI), es decir, vende accesos o instalaciones a otros operadores delictivos, multiplicando el impacto de cada compromiso. Más información técnica y ejemplos están disponibles en el informe de Silent Push: https://www.silentpush.com/blog/drivesurge/.

La campaña usa un Traffic Distribution System (TDS) llamado zTDS para perfilar a quienes visitan las páginas comprometidas y decidir si mostrar una trampa de FakeUpdate o inducir a la víctima al ClickFix. Esta lógica de selección basada en huellas del navegador y del sistema aumenta la tasa de éxito: el TDS evita exponer lógicas obvias y sirve distintos payloads según el objetivo, incluso payloads específicos para macOS que se entregan a través de manipulaciones del portapapeles. El uso de sitios de buena reputación como punto de partida dificulta la detección y multiplica la exposición de usuarios confiados.

DriveSurge: el IAB que monetiza cada infección usando sitios legítimos y engaños como ClickFix y FakeUpdates
Imagen generada con IA.

Desde el punto de vista técnico, Silent Push identificó patrones reutilizados (por ejemplo, inyecciones JavaScript con el patrón t.js?site=<id>) y una lista de dominios de inyección y dominios pre‑armados que aún no se han usado, lo que sugiere planificación y capacidad de expansión. Para equipos de respuesta y administradores web, este tipo de indicadores permiten buscar compromisos similares en sus sitios y bloques alojados, pero el desafío es que una sola regla no basta: los atacantes rotan dominios y ofuscan payloads para evadir firmas.

Las implicaciones operativas son claras: cuando un actor actúa como IAB en una economía PPI, cada infección puede desencadenar múltiples campañas secundarias (ransomware, robo de credenciales, fraude, etc.). El compromiso de sitios confiables erosiona la confianza en el ecosistema web y convierte a sitios institucionales o empresariales en vectores no intencionados de ataque. Además, la inclusión de payloads para macOS recuerda que no hay que subestimar la diversidad de targets; las defensas deben cubrir múltiples plataformas.

Para usuarios finales, las recomendaciones prácticas son sencillas y efectivas: actualizar software únicamente desde el menú de la propia aplicación (por ejemplo, Ayuda > Acerca de o Configuración > Buscar actualizaciones), no desde banners ni diálogos emergentes no verificados; nunca pegar ni ejecutar comandos que aparezcan en una página web; y, si el navegador muestra un aviso de actualización, comprobarlo desde la sección oficial del navegador. CISA ofrece consejos básicos de seguridad y detección de phishing que pueden ser útiles para usuarios y equipos de TI: https://www.cisa.gov/uscert/ncas/tips/ST04-014.

Para administradores de sitios y equipos de seguridad web conviene actuar en tres frentes: detección, contención y prevención. En detección, buscar patrones de inyección (p. ej. referencias a t.js?site=..., scripts externos inesperados, cambios recientes en archivos .php/.js), revisar logs HTTP y verificar dominios externos contactados por el sitio. En contención, aislar y restaurar desde copias limpias, cambiar credenciales y revisar accesos de terceros. En prevención, aplicar control de integridad de archivos, Content Security Policy (CSP) restrictiva, Subresource Integrity (SRI) cuando sea posible, WAFs ajustadas para bloquear inyecciones y rotación frecuente de credenciales y claves API.

DriveSurge: el IAB que monetiza cada infección usando sitios legítimos y engaños como ClickFix y FakeUpdates
Imagen generada con IA.

Las organizaciones también deberían considerar medidas de red y endpoint: bloquear a nivel DNS y proxy los dominios y servidores asociados con la infraestructura de distribución detectada, desplegar protección EDR para captar comportamientos anómalos (descargas ZIP que extraen DLLs/executables, ejecución de PowerShell con parámetros sospechosos), y habilitar el aislamiento de navegación para usuarios de alto riesgo. Complementar estas medidas con formación específica sobre ingeniería social reduce la exposición humana, que sigue siendo el eslabón más débil.

Para los responsables de producto y propietarios de sitios que dependen del tráfico y la reputación, es crítico entender que un sitio “limpio” puede convertirse en vector sin aviso: auditar proveedores de terceros, minimizar la inclusión de scripts de terceros, emplear firmas de integridad y monitoreo continuo, y establecer procesos claros de respuesta ante incidentes. Asimismo, compartir indicadores con equipos CERT y proveedores de seguridad ayuda a contener la campaña a nivel sectorial.

Por último, la mejor defensa ante campañas que explotan la confianza es la combinación de medidas técnicas y hábitos de usuario. No ejecutar comandos desde páginas web, verificar actualizaciones desde la aplicación, mantener EDR y WAF actualizados, y monitorear inyecciones de scripts son pasos simples que reducen considerablemente el riesgo. Mantenerse informado sobre informes técnicos (como el de Silent Push) y aplicar las recomendaciones de autoridades en ciberseguridad ayuda a que un incidente aislado no se convierta en una cadena de infecciones mayor.

Cobertura

Relacionadas

Mas noticias del mismo tema.