Saltar al contenido

Blog de ciberseguridad

Anuncios envenenados, JS:Prontexi

Anuncios de una web legítima intentando inyectar código malicioso bloqueado por un escudo

Artículo histórico publicado en febrero de 2010. Los datos y servicios citados corresponden a la campaña observada en aquel momento.

JS:Prontexi fue una campaña de publicidad maliciosa que intentaba infectar a usuarios desde páginas aparentemente normales. Los atacantes introducían código dañino en anuncios distribuidos por redes publicitarias legítimas.

Cómo funcionaba la campaña

El contenido publicitario cargaba JavaScript ofuscado y redirigía hacia dominios generados de forma aleatoria. Desde allí se intentaba aprovechar vulnerabilidades del navegador y de lectores de PDF para instalar malware.

Alcance de los anuncios maliciosos

Más de la mitad de los incidentes analizados se relacionó con los servicios yieldmanager.com y firmserve.com. La campaña también apareció en otras plataformas de publicidad.

Otros servicios afectados

Servicio Incidentes observados
Unanimis 4.593
Xtendmedia 4.389
DoubleClick 4.076
Vuze 3.599
OpenX 2.978
GlobalTakeoff 1.915
SpecificClick 1.726
BidSystem 1.581

Por qué resultaba peligrosa

La víctima no tenía que visitar una página de aspecto sospechoso. Bastaba con que una web legítima mostrara un anuncio comprometido para iniciar la cadena de redirecciones y explotación.

Detección y aprendizaje

Avast detectaba esta campaña como JS:Prontexi. G Data, que compartía entonces parte del motor de análisis, también ofrecía detección. El incidente mostró la importancia de que las redes publicitarias validen los contenidos de terceros y de mantener actualizados el navegador, el lector de PDF y el sistema operativo.