La estafa en curso atrapa a los niños que juegan Roblox y Fortnite

Miles de sitios web pertenecientes a agencias gubernamentales de EE. UU., prestigiosas universidades y organizaciones profesionales han sido secuestrados en los últimos cinco años para difundir ofertas y promociones cuestionables, según una nueva investigación. Muchas de estas estafas están dirigidas a niños e intentan engañarlos para que descarguen aplicaciones maliciosas o filtren información personal a cambio de recompensas que no existen en Fortnite y Roblox.

Resultados de la investigación

Durante más de tres años, el investigador de seguridad Zach Edwards ha rastreado estos secuestros y estafas de sitios web. Afirma que estas actividades pueden estar relacionadas con las actividades de los socios afiliados de una empresa de publicidad. Esta empresa, registrada en los Estados Unidos, opera como un servicio que envía tráfico web a varios anunciantes en línea, lo que permite que las personas se registren y usen sus sistemas. Sin embargo, todos los días, Edwards, director senior de inteligencia de amenazas en Human Security, descubre muchos dominios .gov, .org y .edu comprometidos. “Este grupo es lo que considero el grupo principal por el compromiso masivo de la infraestructura en Internet y por albergar estafas y otros tipos de explotación”, explica Edwards. Según el investigador, la escala de los compromisos del sitio web, que están en curso, y la naturaleza pública de las estafas las hacen particularmente notables.

Cómo funcionan las estafas

Las estafas y los diferentes métodos para ganar dinero son complejos, pero cada uno de los sitios web es secuestrado de la misma manera. Los atacantes aprovechan las vulnerabilidades o debilidades en la infraestructura de un sitio web, o su sistema de administración de contenido, cargando archivos PDF maliciosos en el sitio. Estos documentos, que Edwards llama “PDF venenosos”, están diseñados para aparecer en los motores de búsqueda y promover “máscaras de Fortnite gratuitas”, generadores de moneda en el juego de Roblox o transmisiones baratas de películas populares. Los archivos están llenos de palabras clave probables de búsqueda sobre estos temas.

Cuando alguien hace clic en enlaces en archivos PDF maliciosos, puede ser redirigido a múltiples sitios web que eventualmente lo llevan a páginas fraudulentas, dice Edwards, quien presentó los hallazgos en la Black Security Conference Hat en Las Vegas. Hay “muchas páginas de destino que parecen estar muy dirigidas a los niños”, dice.

Por ejemplo, si hace clic en el enlace en un PDF que anuncia monedas gratuitas para un juego en línea, será redirigido a un sitio web que le pedirá su nombre de usuario y sistema operativo, antes de preguntarle cuántas monedas desea obtener de forma gratuita. Aparece una ventana emergente con la mención “¡Último paso!” Esta “página de bloqueo” afirma que las monedas de juegos gratis se desbloquearán si te registras en otro servicio, ingresas información personal o descargas una aplicación. “Lo he probado cientos de veces”, dice Edwards. Nunca recibió un premio. Cuando las personas son llevadas a través de este laberinto de páginas y terminan descargando una aplicación, revelando información personal o realizando una serie de acciones requeridas, los estafadores pueden ganar dinero.

CPABuild y sus afiliados

Este tipo de estafa ha existido por un tiempo, según los investigadores de fraude publicitario. Pero lo notable es que todos estos sitios web están vinculados a la empresa de publicidad CPABuild ya los miembros de su red, dice Edwards. Todos los sitios web comprometidos que contienen los archivos PDF envían llamadas a los servidores de comando y control propiedad de CPABuild. “Están impulsando campañas publicitarias en la infraestructura de otra persona”, explica. Una búsqueda en Google de un archivo relacionado con archivos PDF muestra páginas de resultados de sitios web comprometidos.

El sitio web de CPABuild, que enumera su registro legal en Nevada, se describe a sí mismo como una “red de bloqueo de contenido ante todo”. La compañía, que existe desde 2016, aloja tareas de sus clientes, como brindarles a las personas la oportunidad de ganar dinero al enviar su dirección de correo electrónico y código postal. Luego, los usuarios de CPABuild, a menudo denominados afiliados, intentan que las personas completen esas ofertas. A menudo hacen esto enviando spam a enlaces en los comentarios de YouTube o creando páginas emergentes de “bloqueo” hacia el final de la cadena de clics de los archivos PDF maliciosos. Este proceso basado en resultados se conoce como costo por acción (CPA) para anunciantes y especialistas en marketing.

Contactado varias veces, CPABuild no respondió a los correos electrónicos de WIRED. El sitio web de la compañía no menciona a ninguna persona detrás de CPABuild y brinda pocos detalles generales. El sitio web afirma tener controles de fraude “diarios” para atrapar a los malos que abusan de su plataforma, y ​​sus términos de servicio prohíben a los usuarios participar en actividades fraudulentas y compartir varios tipos de contenido.

El sitio web afirma haber pagado más de 40 millones de dólares a los editores y ofrece miles de plantillas y páginas de destino. En CPABuild, existen diferentes categorías de usuarios. La estructura de afiliados del sitio web se muestra en su página de inicio. Los miembros pueden clasificarse como gerentes, demonios, magos, maestros y caballeros. En un video subido por un miembro de CPABuild el 11 de agosto, se puede ver una cuenta de administrador compartiendo un mensaje con los usuarios que indica que la empresa ha tomado medidas para evitar que la plataforma se utilice con fines fraudulentos. “Seguimos recibiendo informes de que los editores de CPABuild están promocionando ofertas en violación de nuestros Términos de servicio”, se lee en un mensaje que se muestra en la pantalla. Sin embargo, la investigación de Edwards muestra que los esfuerzos de CPABuild no lograron evitar que sus usuarios cometieran un fraude generalizado.

El impacto actual

Docenas de sitios web se ven afectados actualmente por estos archivos PDF. Esta semana, el Departamento de Servicios Financieros del Estado de Nueva York eliminó los archivos PDF cargados luego de que WIRED se comunicó con ellos. Según Ciara Marangas, vocera del departamento, el problema se identificó por primera vez en 2022 y, luego de una revisión y acción adicionales, se eliminaron los archivos.

Fuente: arstechnica.com