Alertan del fraude que se activa al mover el ratón y simula el bloqueo del navegador

Un simple movimiento del ratón puede activar una estafa de soporte técnico que simula la pérdida de control del equipo. La campaña, analizada por Netskope Threat Labs, transforma un clic publicitario en una falsa alerta y en un aparente bloqueo del navegador. Sin cifrar archivos ni comprometer el sistema operativo, manipula la interfaz visible para ocultar referencias habituales y provocar una reacción de miedo.

El recorrido se inicia con anuncios distribuidos mediante inventario publicitario ordinario en sitios legítimos de gran tráfico —como páginas de mapas, meteorología, inmobiliarias, alojamiento documental o deportes—, sin que sus editores estuvieran comprometidos. Durante dos semanas, la investigación de Netskope detectó al menos 619 organizaciones afectadas, 457 hosts asociados a la infraestructura fraudulenta, más de 250 identificadores de campañas y presencia en 284 sitios legítimos. Por países, Estados Unidos concentró cerca del 62 % de las organizaciones afectadas, seguido de Japón (16 %) y Australia (14 %).

La fachada comercial y el montaje técnico

Tras hacer clic en el anuncio, el usuario ve primero una pantalla de carga y, a continuación, una tienda electrónica ficticia denominada “ShopEase”. Esta apariencia comercial actúa como señuelo y permite que la página parezca inofensiva si el contenido fraudulento no llega a ejecutarse.

La fase maliciosa se activa al detectar un único movimiento del ratón, una técnica que ayuda a evitar rastreadores y entornos automatizados. A partir de ese gesto, el código descifra la infraestructura de mando y control, descarga una segunda carga adaptada a Windows o macOS y construye la interfaz fraudulenta directamente en la memoria del navegador.

El uso de dos etapas de descifrado AES y la carga dinámica del contenido dificultan el análisis superficial y permiten ocultar el destino final. Si la conexión falla, la tienda falsa permanece visible; si funciona, la víctima recibe una simulación coherente con su sistema operativo, como falsos avisos de Microsoft Defender en Windows o mensajes con estética de Apple en macOS.

Del bloqueo aparente a la llamada

El ataque no cifra archivos ni toma el control efectivo del sistema. Su objetivo es crear esa percepción desde el navegador: activa la pantalla completa, oculta la barra de direcciones, las pestañas y el cursor, e intenta bloquear teclas y atajos habituales de salida.

La puesta en escena combina alarmas sonoras, mensajes intermitentes, ralentización deliberada y advertencias que instan a no reiniciar el equipo y a llamar de inmediato. Aunque los controles del sistema operativo siguen disponibles, la pérdida temporal de referencias visuales refuerza la sensación de bloqueo.

El propósito final es conducir a la víctima a una llamada en la que el atacante puede solicitar el pago de una asistencia inexistente, obtener credenciales o datos financieros, o promover la instalación de una herramienta de acceso remoto. Netskope recuerda que una alerta legítima del sistema operativo o del navegador nunca exige llamar a un número mostrado en una ventana emergente.

Detección y respuesta

Netskope Threat Labs recomienda detectar la campaña por su cadena de comportamiento, más estable que dominios, teléfonos o elementos visuales concretos. Entre las señales destacan la interacción del usuario seguida de nuevas conexiones, el descifrado mediante JavaScript, la carga dinámica de la interfaz, la identificación del sistema operativo, la entrada en pantalla completa y el uso anómalo del bloqueo de teclado.

Ante una alerta de este tipo, el usuario no debe llamar al número indicado, introducir datos ni instalar herramientas. Para salir, puede mantener pulsada la tecla Escape durante unos segundos o cerrar el navegador desde el Administrador de tareas de Windows o la opción Forzar salida de macOS. Al reiniciarlo, conviene evitar la restauración automática de la sesión anterior.

En el ámbito corporativo, la compañía aconseja combinar protección del endpoint, filtrado DNS, inspección o aislamiento de la navegación, control del tráfico web y formación del usuario. También recomienda comunicar el incidente al equipo de seguridad, especialmente si se ha realizado una llamada, un pago, una entrega de credenciales o una conexión remota.

La campaña evidencia la evolución de las estafas de soporte técnico, que ya incorporan técnicas de evasión, descifrado en tiempo de ejecución y personalización del contenido. Identificar la secuencia —del anuncio a la falsa alerta y de esta a la llamada— resulta clave para frenar el fraude antes de que cause un perjuicio real.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.