{"id":29422,"date":"2026-08-20T08:18:57","date_gmt":"2026-08-20T14:18:57","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=29422"},"modified":"2026-08-19T17:28:19","modified_gmt":"2026-08-19T23:28:19","slug":"adform-compromise-malicious-ads-cryptocurrency-theft","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/29422\/","title":{"rendered":"Mil millones de impresiones peligrosas: aprendizajes del pirateo de Adform"},"content":{"rendered":"<p>Adform, una importante plataforma de publicidad, estuvo vulnerada durante aproximadamente 24\u00a0horas desde la tarde del 26 de julio hasta la noche del 27 de julio despu\u00e9s de una vulneraci\u00f3n por parte de atacantes desconocidos. Pocas personas ajenas a la industria reconocen el nombre, pero Adform <a href=\"https:\/\/web.archive.org\/web\/20260801102947\/https:\/site.adform.com\/media\/zwkpcmh5\/adform-annual-report-2025.pdf\" target=\"_blank\" rel=\"noopener nofollow\">publica alrededor de 1500\u00a0millones de impresiones de anuncios todos los d\u00edas<\/a> en decenas de miles de sitios web. Eso significa que cualquier persona que visite un sitio que publique anuncios de Adform podr\u00eda haber sido el objetivo.<\/p>\n<p>Los atacantes no intentaban instalar malware. En cambio, ejecutaban un script en el navegador de la v\u00edctima que revisaba el portapapeles cada tres segundos y, si encontraba que se hab\u00eda copiado la direcci\u00f3n de un monedero de criptomonedas, la cambiaba por la direcci\u00f3n del monedero de los atacantes. Por lo tanto, si alguien ten\u00eda un sitio con el anuncio malicioso abierto en una pesta\u00f1a del navegador y estaba haciendo una transacci\u00f3n de criptomonedas en otra pesta\u00f1a o en una aplicaci\u00f3n especial, es posible que los fondos hayan terminado en los bolsillos de los atacantes. Los propietarios de Adform detectaron el ataque y solucionaron el problema, pero no hay garant\u00eda de que un incidente similar no vuelva a ocurrir, raz\u00f3n por la cual todos los usuarios deben <a href=\"https:\/\/latam.kaspersky.com\/premium?icid=es-LA_bb2023-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">defenderse de la publicidad maliciosa<\/a>. Echa un vistazo a nuestros consejos al final de esta publicaci\u00f3n.<\/p>\n<h2>Lo que sabemos sobre el ataque a Adform<\/h2>\n<p>No hay mucha informaci\u00f3n disponible, ya que <a href=\"https:\/\/web.archive.org\/web\/20260807222617\/https:\/site.adform.com\/resources\/newsroom\/security-incident-company-update\/\" target=\"_blank\" rel=\"noopener nofollow\">la declaraci\u00f3n oficial de la empresa<\/a> cubre solo qu\u00e9 sucedi\u00f3 y cu\u00e1ndo, sin explicar la causa ra\u00edz del incidente. Algunas <a href=\"https:\/\/doublepulsar.com\/adform-compromised-to-serve-crypto-stealer-via-supply-chain-attack-2f1ec024f33e?gi=47d6680b0ff6\" target=\"_blank\" rel=\"noopener nofollow\">investigaciones independientes<\/a> analizaron los detalles t\u00e9cnicos sobre c\u00f3mo se atac\u00f3 a los usuarios comunes, pero nada de eso explica c\u00f3mo se vulner\u00f3 a Adform en primer lugar.<\/p>\n<p>Lo que est\u00e1 claro es que los atacantes insertaron su propio c\u00f3digo en el JavaScript que se carga en cada sitio que publica anuncios de Adform. Cada vez que se estaba por mostrar un anuncio, el script se cargaba desde el servidor de Adform, seleccionaba el anuncio correcto y lo mostraba, pero los atacantes hab\u00edan agregado un conjunto de funciones maliciosas: controlar el portapapeles, enviar datos sobre el sitio donde ocurri\u00f3 el encuentro y la direcci\u00f3n IP de la v\u00edctima a su propio servidor, e intercambiar las direcciones de los monederos de Bitcoin, Ethereum y Tron.<\/p>\n<p>Todo lo que se necesit\u00f3 para que funcionara fue tener cualquier sitio con anuncios publicados en Adform abierto en una pesta\u00f1a del navegador. No importaba qu\u00e9 tipo de sitio era, c\u00f3mo se ve\u00eda el anuncio o a qu\u00e9 anunciante pertenec\u00eda. Lo \u00fanico que importaba era si el sitio se ejecutaba a trav\u00e9s de HTTP o HTTPS. Seg\u00fan Adform, el ataque no pudo tener \u00e9xito en sitios cargados a trav\u00e9s de HTTPS, ya que en este caso la conexi\u00f3n con el servidor de los atacantes estaba bloqueada.<\/p>\n<p>La empresa no comparti\u00f3 informaci\u00f3n sobre cu\u00e1ntos usuarios se vieron afectados o cu\u00e1ntos sitios siguen publicando su contenido y anuncios a trav\u00e9s de HTTP.<\/p>\n<h2>Los anuncios maliciosos son un hecho cotidiano<\/h2>\n<p>Por desgracia, los anuncios en l\u00ednea peligrosos se convirtieron en un problema sist\u00e9mico. Y no solo estamos hablando de anuncios de suplementos sospechosos o promociones de apuestas: nos referimos a anuncios que distribuyen malware o conducen a sitios dise\u00f1ados para robar informaci\u00f3n de pago y otros datos valiosos. Los atacantes crearon una infraestructura a escala industrial para lograr esto y utilizan varios enfoques diferentes.<\/p>\n<ul>\n<li><strong>Piratear y vulnerar servidores de anuncios.<\/strong> Adform no es un caso aislado, los atacantes hab\u00edan anteriormente <a href=\"https:\/\/arstechnica.com\/information-technology\/2021\/04\/malvertisers-use-120-hacked-ad-servers-to-target-millions-of-web-surfers\/\" target=\"_blank\" rel=\"noopener nofollow\">atacado los servidores de anuncios de Revive<\/a> y distribuido malware <a href=\"https:\/\/latam.kaspersky.com\/blog\/pornhub-malvertising\/11570\/\" target=\"_blank\" rel=\"noopener\">a trav\u00e9s de anuncios en PornHub<\/a>.<\/li>\n<li><a href=\"https:\/\/latam.kaspersky.com\/blog\/cyberattacks-on-your-marketing\/27070\/\" target=\"_blank\" rel=\"noopener\"><strong>Secuestrar las cuentas publicitarias<\/strong><\/a> <strong>de marcas leg\u00edtimas y de buena reputaci\u00f3n.<\/strong> Todo lo que se necesita es robar una contrase\u00f1a de alguien del equipo de marketing. Una vez hecho esto, los ciberdelincuentes publican anuncios haci\u00e9ndose pasar por la empresa que piratearon, promocionando actualizaciones falsas de la aplicaci\u00f3n, promociones de mentira y estafas similares. En los peores casos, como los <a href=\"https:\/\/www.pcworld.com\/article\/431667\/malicious-advertisements-on-major-sites-compromised-many-computers.html\" target=\"_blank\" rel=\"noopener nofollow\">ataques a cuentas de adtech.de y adxpansion.com<\/a>, los atacantes consegu\u00edan ejecutar anuncios que redirig\u00edan a las v\u00edctimas directamente a instalaciones autom\u00e1ticas de malware (<a href=\"https:\/\/latam.kaspersky.com\/blog\/bad-rabbit-ransomware\/11628\/\" target=\"_blank\" rel=\"noopener\">descargas ocultas<\/a>).<\/li>\n<li><strong>Comprar los anuncios directamente.<\/strong> As\u00ed es, los atacantes simplemente configuran sus propias cuentas de anunciante y publican anuncios para sus sitios de phishing y malware, al igual que cualquier otra empresa en l\u00ednea.<\/li>\n<\/ul>\n<p>Dado que los anuncios aparecen pr\u00e1cticamente en todas partes (en sitios web, aplicaciones y redes sociales), estas amenazas pueden aparecer en cualquier contexto. Encontrar\u00e1s variaciones de esta amenaza tanto en computadoras como en dispositivos m\u00f3viles.<\/p>\n<h2>C\u00f3mo protegerte de las publicidades maliciosas<\/h2>\n<p>La \u00fanica forma de reducir en serio tu riesgo es bloquear la mayor cantidad de publicidad posible y combinar eso con una <a href=\"https:\/\/latam.kaspersky.com\/home-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">protecci\u00f3n contra ciberataques en todos tus dispositivos<\/a>:<\/p>\n<ul>\n<li>Usa un servicio DNS seguro con filtrado de contenido integrado. Son eficaces para bloquear la mayor\u00eda de las redes publicitarias conocidas. La idea es simple: cada vez que tu dispositivo intenta conectarse a un servidor, el servicio DNS bloquea las solicitudes de dominios publicitarios conocidos. Esto desactiva los anuncios en todas partes al mismo tiempo, es decir, en televisores inteligentes, en todos los navegadores y en aplicaciones m\u00f3viles. Algunos proveedores de Internet ofrecen esto como un servicio, pero una soluci\u00f3n m\u00e1s limpia y universal es <a href=\"https:\/\/latam.kaspersky.com\/blog\/secure-dns-private-dns-benefits\/26006\/\" target=\"_blank\" rel=\"noopener\">configurar un DNS seguro en el enrutador de tu hogar siguiendo nuestra gu\u00eda<\/a>.<\/li>\n<li>Activa los bloqueadores de anuncios y rastreadores en tu <a href=\"https:\/\/latam.kaspersky.com\/home-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de ciberseguridad todo en uno<\/a>. Recomendamos <a href=\"https:\/\/latam.kaspersky.com\/premium?icid=es-LA_bb2023-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>, que denomina a esta funci\u00f3n <a href=\"https:\/\/support.kaspersky.com\/kaspersky-for-windows\/21.26\/settings\/15982#block1\" target=\"_blank\" rel=\"noopener\">Anti-Banner<\/a>. Este tipo de protecci\u00f3n es m\u00e1s importante cuando se viaja, ya que el DNS seguro a veces puede causar problemas de conexi\u00f3n en hoteles, restaurantes y aeropuertos.<\/li>\n<li>Usa la protecci\u00f3n del navegador. El software de seguridad b\u00e1sico puede detener la descarga y ejecuci\u00f3n del malware, pero un peque\u00f1o script ladr\u00f3n como el del ataque de Adform podr\u00eda pasar desapercibido. Para evitar esto, usa una protecci\u00f3n que realmente pueda analizar lo que sucede dentro de tu navegador. En <a href=\"https:\/\/latam.kaspersky.com\/premium?icid=es-LA_bb2023-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>, esta funci\u00f3n est\u00e1 disponible en la <a href=\"https:\/\/support.kaspersky.com\/kaspersky-for-windows\/21.26\/settings\/15472\" target=\"_blank\" rel=\"noopener\">extensi\u00f3n para navegadores Kaspersky Protection<\/a>. Evita la recopilaci\u00f3n de datos en l\u00ednea, bloquea anuncios publicitarios, asegura tus pagos, protege tus pulsaciones de teclas y bloquea el phishing.<\/li>\n<\/ul>\n<blockquote><p>\u00bfDeseas saber qu\u00e9 otros riesgos acechan en los anuncios en l\u00ednea y c\u00f3mo protegerte? Echa un vistazo a estas publicaciones:<\/p>\n<ul>\n<li><a href=\"https:\/\/latam.kaspersky.com\/blog\/disable-rtb-ad-tracking-law-enforcement-spy-agencies\/27319\/\" target=\"_blank\" rel=\"noopener\"><strong>Anunciantes que comparten tus datos con\u2026 agencias de inteligencia<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/latam.kaspersky.com\/blog\/how-to-remove-yourself-from-data-brokers-people-search-sites\/28531\/\" target=\"_blank\" rel=\"noopener\"><strong>Por qu\u00e9 los agentes de datos crean dosieres sobre ti y c\u00f3mo evitar que lo hagan<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/latam.kaspersky.com\/blog\/disable-mobile-app-ad-tracking\/27976\/\" target=\"_blank\" rel=\"noopener\"><strong>C\u00f3mo los tel\u00e9fonos inteligentes crean un dosier sobre ti<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/latam.kaspersky.com\/blog\/web-beacons-explained-and-how-to-stop-them\/26026\/\" target=\"_blank\" rel=\"noopener\"><strong>Qui\u00e9n te est\u00e1 rastreando en la web y c\u00f3mo<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/latam.kaspersky.com\/blog\/deleting-digital-footprints\/28658\/\" target=\"_blank\" rel=\"noopener\"><strong>C\u00f3mo desaparecer en Internet<\/strong><\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\">\n","protected":false},"excerpt":{"rendered":"<p>Visita un sitio web familiar y, junto con el t\u00edpico banner publicitario, podr\u00edas encontrar un script que roba criptomonedas. \u00bfC\u00f3mo puedes protegerte de los ataques que provienen de anuncios en l\u00ednea?<\/p>\n","protected":false},"author":2722,"featured_media":29425,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145],"tags":[638,2163,2449,882,107,3110,3682,3156,174,27,816,37,38,79],"class_list":["post-29422","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-amenazas","tag-android","tag-anuncios","tag-bitcoin","tag-consejos","tag-criptomonedas","tag-dns","tag-ethereum","tag-internet","tag-ios","tag-macos","tag-privacidad","tag-seguridad","tag-windows"],"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/29422\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30973\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/26001\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30803\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/32378\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/30921\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/42487\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/56257\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/adform-compromise-malicious-ads-cryptocurrency-theft\/30938\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/36467\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/adform-compromise-malicious-ads-cryptocurrency-theft\/36382\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/privacidad\/","name":"privacidad"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29422","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=29422"}],"version-history":[{"count":3,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29422\/revisions"}],"predecessor-version":[{"id":29426,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29422\/revisions\/29426"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/29425"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=29422"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=29422"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=29422"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}