CiberSeguridad / Seguridad España 

Netskope alerta del fraude que se activa al mover el ratón y simula el bloqueo del navegador

Una campaña de soporte técnico fraudulento combina publicidad maliciosa, una tienda ficticia y técnicas de bloqueo aparente para llevar a la víctima hasta una llamada telefónica

Madrid, 27 de septiembre de 2026 – Un simple movimiento del ratón puede activar una estafa de soporte técnico que simula la pérdida de control del equipo. La campaña, analizada por Netskope Threat Labs, transforma un clic publicitario en una falsa alerta y en un aparente bloqueo del navegador. Sin cifrar archivos ni comprometer el sistema operativo, manipula la interfaz visible para ocultar referencias habituales y provocar una reacción de miedo.

El recorrido se inicia con anuncios distribuidos mediante inventario publicitario ordinario en sitios legítimos de gran tráfico —como páginas de mapas, meteorología, inmobiliarias, alojamiento documental o deportes—, sin que sus editores estuvieran comprometidos. Durante dos semanas, la investigación de Netskope detectó al menos 619 organizaciones afectadas, 457 hosts asociados a la infraestructura fraudulenta, más de 250 identificadores de campañas y presencia en 284 sitios legítimos. Por países, Estados Unidos concentró cerca del 62 % de las organizaciones afectadas, seguido de Japón (16 %) y Australia (14 %).

La fachada comercial y el montaje técnico

Tras hacer clic en el anuncio, el usuario ve primero una pantalla de carga y, a continuación, una tienda electrónica ficticia denominada “ShopEase”. Esta apariencia comercial actúa como señuelo y permite que la página parezca inofensiva si el contenido fraudulento no llega a ejecutarse.

La fase maliciosa se activa al detectar un único movimiento del ratón, una técnica que ayuda a evitar rastreadores y entornos automatizados. A partir de ese gesto, el código descifra la infraestructura de mando y control, descarga una segunda carga adaptada a Windows o macOS y construye la interfaz fraudulenta directamente en la memoria del navegador.

El uso de dos etapas de descifrado AES y la carga dinámica del contenido dificultan el análisis superficial y permiten ocultar el destino final. Si la conexión falla, la tienda falsa permanece visible; si funciona, la víctima recibe una simulación coherente con su sistema operativo, como falsos avisos de Microsoft Defender en Windows o mensajes con estética de Apple en macOS.

Del bloqueo aparente a la llamada

El ataque no cifra archivos ni toma el control efectivo del sistema. Su objetivo es crear esa percepción desde el navegador: activa la pantalla completa, oculta la barra de direcciones, las pestañas y el cursor, e intenta bloquear teclas y atajos habituales de salida.

La puesta en escena combina alarmas sonoras, mensajes intermitentes, ralentización deliberada y advertencias que instan a no reiniciar el equipo y a llamar de inmediato. Aunque los controles del sistema operativo siguen disponibles, la pérdida temporal de referencias visuales refuerza la sensación de bloqueo.

El propósito final es conducir a la víctima a una llamada en la que el atacante puede solicitar el pago de una asistencia inexistente, obtener credenciales o datos financieros, o promover la instalación de una herramienta de acceso remoto. Netskope recuerda que una alerta legítima del sistema operativo o del navegador nunca exige llamar a un número mostrado en una ventana emergente.

Detección y respuesta

Netskope Threat Labs recomienda detectar la campaña por su cadena de comportamiento, más estable que dominios, teléfonos o elementos visuales concretos. Entre las señales destacan la interacción del usuario seguida de nuevas conexiones, el descifrado mediante JavaScript, la carga dinámica de la interfaz, la identificación del sistema operativo, la entrada en pantalla completa y el uso anómalo del bloqueo de teclado.

Ante una alerta de este tipo, el usuario no debe llamar al número indicado, introducir datos ni instalar herramientas. Para salir, puede mantener pulsada la tecla Escape durante unos segundos o cerrar el navegador desde el Administrador de tareas de Windows o la opción Forzar salida de macOS. Al reiniciarlo, conviene evitar la restauración automática de la sesión anterior.

En el ámbito corporativo, la compañía aconseja combinar protección del endpoint, filtrado DNS, inspección o aislamiento de la navegación, control del tráfico web y formación del usuario. También recomienda comunicar el incidente al equipo de seguridad, especialmente si se ha realizado una llamada, un pago, una entrega de credenciales o una conexión remota.

La campaña evidencia la evolución de las estafas de soporte técnico, que ya incorporan técnicas de evasión, descifrado en tiempo de ejecución y personalización del contenido. Identificar la secuencia —del anuncio a la falsa alerta y de esta a la llamada— resulta clave para frenar el fraude antes de que cause un perjuicio real.

Texto basado en la investigación publicada por Netskope Threat Labs el 24 de septiembre de 2026, firmada por John Carlo Marquez.

Related posts

Leave a Comment