Blog de ciberseguridad
Anuncios envenenados, JS:Prontexi

Artículo histórico publicado en febrero de 2010. Los datos y servicios citados corresponden a la campaña observada en aquel momento.
JS:Prontexi fue una campaña de publicidad maliciosa que intentaba infectar a usuarios desde páginas aparentemente normales. Los atacantes introducían código dañino en anuncios distribuidos por redes publicitarias legítimas.
Cómo funcionaba la campaña
El contenido publicitario cargaba JavaScript ofuscado y redirigía hacia dominios generados de forma aleatoria. Desde allí se intentaba aprovechar vulnerabilidades del navegador y de lectores de PDF para instalar malware.
Alcance de los anuncios maliciosos
Más de la mitad de los incidentes analizados se relacionó con los servicios yieldmanager.com y firmserve.com. La campaña también apareció en otras plataformas de publicidad.
Otros servicios afectados
| Servicio | Incidentes observados |
|---|---|
| Unanimis | 4.593 |
| Xtendmedia | 4.389 |
| DoubleClick | 4.076 |
| Vuze | 3.599 |
| OpenX | 2.978 |
| GlobalTakeoff | 1.915 |
| SpecificClick | 1.726 |
| BidSystem | 1.581 |
Por qué resultaba peligrosa
La víctima no tenía que visitar una página de aspecto sospechoso. Bastaba con que una web legítima mostrara un anuncio comprometido para iniciar la cadena de redirecciones y explotación.
Detección y aprendizaje
Avast detectaba esta campaña como JS:Prontexi. G Data, que compartía entonces parte del motor de análisis, también ofrecía detección. El incidente mostró la importancia de que las redes publicitarias validen los contenidos de terceros y de mantener actualizados el navegador, el lector de PDF y el sistema operativo.
