El malvertising y el SEO poisoning son dos caras de la misma trampa: convierten la publicidad online y los resultados de búsqueda en canales de distribución de malware. Suelen basarse en la ingeniería social (abusan de la confianza del usuario que busca un programa popular o hace clic en un anuncio aparentemente legítimo para inducir una descarga falsa), aunque el malvertising drive-by también puede explotar vulnerabilidades del navegador o de sus complementos sin ninguna interacción. El resultado suele ser una descarga falsa que instala un troyano o un infostealer. Entender cómo funcionan estas técnicas es el primer paso para no morder el anzuelo.
Buscar "descargar KeePass" o "AnyDesk oficial" en un buscador parece una acción inofensiva. Sin embargo, es precisamente ahí donde muchos atacantes esperan a sus víctimas. El malvertising y el SEO poisoning explotan un momento de confianza (el usuario ya quiere instalar el software) para colar un instalador manipulado. En este artículo explicamos qué son ambas técnicas, en qué se diferencian, cómo se combinan con la ingeniería social y qué defensas prácticas reducen el riesgo tanto para usuarios domésticos como para organizaciones.
Lo esencial sobre el malvertising y el SEO poisoning
- El malvertising distribuye malware a través de la red publicitaria: anuncios maliciosos servidos por redes de anuncios o inyectados en sitios legítimos.
- El SEO poisoning manipula el ranking orgánico o compra anuncios de búsqueda para colocar arriba sitios maliciosos que imitan software popular.
- Ambas técnicas convergen en la "descarga falsa": un instalador troyanizado de KeePass, Notepad++, AnyDesk, Zoom y similares.
- La carga útil habitual son infostealers y loaders, a menudo combinados con la técnica ClickFix (falso CAPTCHA que induce a ejecutar comandos).
- Las defensas clave son descargar solo desde sitios oficiales, filtrado DNS, bloqueadores de anuncios, EDR por comportamiento y allowlisting de aplicaciones.
Qué es el malvertising
El malvertising (contracción de "malicious advertising", o publicidad maliciosa) es la distribución de malware a través de la publicidad online. En lugar de comprometer directamente al usuario, el atacante inserta código o redirecciones dañinas en anuncios que se sirven a través de redes publicitarias legítimas o que se inyectan en sitios de terceros. Cuando el navegador carga el anuncio, la víctima puede acabar en un kit de exploits, en una página de scareware o ante una descarga falsa.
Cómo se sirve un anuncio malicioso
El ecosistema publicitario moderno es una cadena de intermediarios: anunciantes, plataformas de compra, intercambios de anuncios (ad exchanges) y editores. Esa complejidad es justo lo que aprovecha el malvertising. Un atacante puede registrarse como anunciante aparentemente legítimo, superar los filtros iniciales con creatividades limpias y, más tarde, cambiar el destino del anuncio hacia infraestructura maliciosa. También puede comprometer a un proveedor de la cadena para inyectar redirecciones sin que el editor final lo sepa.
El usuario no percibe nada anómalo: el anuncio aparece en un medio de confianza, con un aspecto profesional. La superficie de ataque es enorme porque el mismo anuncio puede mostrarse en miles de páginas distintas.
Malvertising con y sin clic
Existen dos variantes principales. En la primera, la víctima hace clic en el anuncio y es redirigida a una web maliciosa que le ofrece una descarga o le muestra un falso aviso. En la segunda, conocida como drive-by, la mera carga del anuncio dispara scripts que intentan explotar el navegador o sus complementos sin que haga falta interacción. La variante drive-by es más peligrosa porque no depende del error del usuario, aunque hoy es menos frecuente gracias a navegadores más robustos y sandboxing.
En muchas campañas el malvertising sirve como puerta de entrada a un troyano o directamente a un infostealer, que roba credenciales, cookies de sesión y datos de carteras.
Qué es el SEO poisoning
El SEO poisoning (envenenamiento SEO) consiste en manipular el posicionamiento en buscadores para que sitios maliciosos aparezcan en los primeros resultados cuando alguien busca software popular o términos de actualidad. El atacante usa técnicas de SEO de sombrero negro (contenido generado, granjas de enlaces, sitios efímeros optimizados) o compra anuncios de búsqueda para colocar su página por encima de la oficial.
El anzuelo: la descarga falsa
El objetivo casi siempre es el mismo: llevar a la víctima a un instalador troyanizado. Los atacantes clonan la apariencia de páginas oficiales de herramientas muy buscadas como KeePass, Notepad++, AnyDesk o Zoom, registran dominios parecidos (typosquatting o variantes convincentes) y sirven un ejecutable que instala el programa real (para no levantar sospechas) junto a la carga maliciosa. El usuario cree que ha descargado la herramienta correcta porque, en apariencia, funciona.
Este patrón es especialmente eficaz con software de administración remota y utilidades técnicas, porque quienes los buscan suelen tener permisos elevados en sus equipos.
Envenenamiento de términos de actualidad
Además del software, el SEO poisoning se ceba con temas de tendencia: eventos, filtraciones, actualizaciones muy esperadas o desastres. Los atacantes crean rápidamente contenido optimizado alrededor de esas búsquedas con picos de interés y aprovechan la ventana en la que aún hay poco contenido legítimo compitiendo por posicionar. La víctima que busca información acaba en una página que le ofrece un supuesto documento, actualización o reproductor que en realidad es malware.
Malvertising frente a SEO poisoning: la diferencia clave
Aunque a menudo se confunden y con frecuencia se usan juntos, no son lo mismo. La distinción está en el canal que abusan.
- Malvertising: abusa de la red publicitaria. El vector es el anuncio, servido a través de plataformas de publicidad o inyectado en sitios legítimos.
- SEO poisoning: abusa del ranking orgánico de los buscadores o de los anuncios de búsqueda. El vector es el resultado de búsqueda, ya sea posicionado de forma manipulada o comprado como anuncio patrocinado.
Ambos convergen en el mismo destino: la descarga falsa. Por eso, desde la perspectiva de la víctima, la experiencia se parece (llega a una página que le invita a instalar algo), pero la ruta de entrada es distinta. Un atacante puede incluso combinar los dos: usar SEO poisoning para posicionar un dominio y, a la vez, comprar anuncios de búsqueda que apunten al mismo señuelo. Comprender el matiz importa porque las defensas también difieren: bloquear publicidad mitiga el malvertising, mientras que verificar el dominio de descarga mitiga el SEO poisoning.
La convergencia con ClickFix y la ingeniería social
Cada vez con más frecuencia, estas campañas no entregan un ejecutable directamente, sino que apoyan la infección en la ingeniería social. La técnica ClickFix es un ejemplo destacado: la página maliciosa muestra un falso CAPTCHA o un mensaje de "verificación" que pide al usuario copiar y pegar un comando, o pulsar una combinación de teclas, para "solucionar" un supuesto problema. Al hacerlo, la propia víctima ejecuta el código que descarga la carga útil.
Esta convergencia es potente porque traslada la ejecución al usuario y evade controles que vigilan descargas automáticas. La página que aloja el falso CAPTCHA puede haberse alcanzado por malvertising o por SEO poisoning; el resultado es el mismo: un infostealer o un loader instalado con la colaboración involuntaria del usuario.
Estas familias de malware forman parte del abanico más amplio de amenazas que describimos en nuestra guía de tipos de malware. El infostealer roba, el loader despliega fases posteriores y, en algunos casos, la infección deriva en técnicas living off the land o fileless que abusan de herramientas legítimas del sistema para pasar desapercibidas.
Señales de alerta que ayudan a detectar el engaño
Ni el malvertising ni el SEO poisoning son invisibles. Hay indicios que, con atención, delatan la trampa antes de la descarga.
En la página de destino
- El dominio no coincide exactamente con el oficial del producto (letras cambiadas, guiones, dominios de primer nivel inusuales).
- La página insiste en que uses su propio botón de descarga en lugar de enlazar al proyecto oficial.
- Aparecen avisos de urgencia, falsos escaneos de virus (scareware) o mensajes de "verificación humana" que piden ejecutar comandos.
- El resultado aparece marcado como anuncio patrocinado justo por encima del enlace orgánico oficial.
En el archivo descargado
- El nombre o el tamaño del instalador no cuadran con la versión oficial.
- La firma digital falta, está caducada o pertenece a una entidad desconocida.
- El instalador solicita permisos o desactivar defensas de forma injustificada.
Verificar el dominio y la firma digital antes de ejecutar es una de las comprobaciones más rentables. Un instalador legítimo de un fabricante serio suele estar firmado por una entidad reconocible y coherente con el producto.
Cómo prevenir el malvertising y el SEO poisoning
La defensa eficaz combina hábitos del usuario con controles técnicos. Ninguna medida aislada basta, pero en conjunto reducen mucho la probabilidad de una descarga falsa exitosa.
Hábitos y verificación
- Descargar solo desde sitios oficiales. Accede al dominio del fabricante escribiéndolo directamente o desde un marcador guardado, no a través de un buscador ni de un anuncio.
- Desconfiar de los resultados patrocinados. Cuando busques software, el primer resultado suele ser un anuncio; comprueba el dominio real antes de hacer clic.
- Verificar dominios y firmas digitales. Contrasta el hash o la firma cuando el fabricante los publique.
- No ejecutar comandos que te dicte una web. Ningún CAPTCHA legítimo pide copiar y pegar comandos en una terminal ni en el cuadro Ejecutar.
Controles técnicos
- Filtrado DNS y bloqueadores de anuncios. Reducen la exposición al malvertising al cortar dominios publicitarios y de distribución conocidos antes de que carguen.
- EDR con detección basada en comportamiento. Detecta la cadena de ejecución sospechosa (por ejemplo, un instalador que lanza un intérprete de comandos) aunque el binario sea nuevo.
- Allowlisting de aplicaciones. Permitir solo el software aprobado impide que un instalador troyanizado se ejecute, aunque el usuario lo descargue.
- Formación de usuarios. La concienciación sobre descargas falsas y falsos CAPTCHA es la barrera que cierra el hueco que dejan los controles automáticos.
En el perímetro web de una organización, medidas como un WAF protegen tus propias aplicaciones frente a la inyección de anuncios o scripts, aunque no sustituyen al filtrado en el endpoint del usuario. Conviene recordar que parte de la publicidad maliciosa se apoya en adware ya presente en el equipo, por lo que mantener limpios los navegadores y extensiones también reduce el riesgo.
Estas campañas suelen ser la primera fase de intrusiones mayores. Un infostealer entregado por SEO poisoning puede robar credenciales que luego se usan en fraudes como el BEC o fraude del CEO, lo que refuerza la idea de tratar la descarga falsa como un problema de seguridad corporativa y no solo individual.
Preguntas frecuentes
¿Cuál es la diferencia entre malvertising y SEO poisoning?
El malvertising abusa de la red publicitaria (anuncios servidos por plataformas de publicidad o inyectados en sitios legítimos), mientras que el SEO poisoning abusa del ranking orgánico de los buscadores o de los anuncios de búsqueda. Ambas técnicas suelen converger en el mismo objetivo: llevar a la víctima a una descarga falsa que instala malware.
¿Puedo infectarme sin hacer clic en nada?
Con el malvertising de tipo drive-by es posible, porque la mera carga del anuncio puede disparar scripts que intentan explotar el navegador. Hoy es menos frecuente gracias a los navegadores modernos y al sandboxing, pero no es imposible. En el SEO poisoning, en cambio, casi siempre hace falta que el usuario haga clic y descargue el instalador falso.
¿Por qué el software falso a veces funciona igual que el original?
Porque muchos instaladores troyanizados incluyen el programa legítimo junto a la carga maliciosa. El usuario ve que la herramienta se instala y funciona, así que no sospecha, mientras el malware se ejecuta en segundo plano. Que un programa parezca funcionar no garantiza que la descarga fuera limpia.
¿Un antivirus tradicional me protege frente a estas técnicas?
Ayuda, pero no basta por sí solo. Los atacantes generan instaladores nuevos con frecuencia para evadir las firmas. Un EDR con detección basada en comportamiento, el filtrado DNS y el allowlisting de aplicaciones aportan capas adicionales que detectan o bloquean la cadena de infección aunque el binario concreto sea desconocido.
¿Qué relación tienen estas técnicas con ClickFix?
ClickFix es una técnica de ingeniería social que a menudo se sirve a través de páginas alcanzadas por malvertising o SEO poisoning. En lugar de descargar un ejecutable, la página muestra un falso CAPTCHA que induce al usuario a copiar y ejecutar un comando, con lo que la propia víctima instala el malware y evade controles de descarga automática.
¿Cómo verifico que una descarga es legítima?
Accede siempre al sitio oficial escribiendo el dominio o desde un marcador, comprueba que la URL coincide exactamente con la del fabricante, evita los resultados patrocinados y valida la firma digital o el hash del instalador cuando el proveedor los publique. Ante cualquier mensaje que te pida ejecutar comandos para "verificarte", detente: es una señal de fraude.
Recursos relacionados
- ClickFix: el falso CAPTCHA como ingeniería social
- Qué es un infostealer
- Tipos de malware
- Qué es un troyano
- Qué es el adware
- Qué es un WAF (Web Application Firewall)
- Ataques living off the land y fileless
- Qué es el BEC o fraude del CEO
Secra: ciberseguridad ofensiva para adelantarse a la amenaza
En Secra somos una empresa de ciberseguridad ofensiva con un programa propio de investigación de vulnerabilidades. Nuestro equipo ha descubierto y reportado CVE reales, como el CVE-2025-40652 en CoverManager y el CVE-2023-3512 en Setelsa ConacWin CB, publicados en el NVD y en INCIBE-CERT. Esa experiencia práctica nos permite ayudar a tu organización a entender cómo piensan los atacantes que abusan de la publicidad y de las búsquedas para distribuir malware, y a reforzar tus defensas antes de que una descarga falsa se convierta en un incidente. Si quieres evaluar tu exposición, ponte en contacto con nosotros.
Sobre el autor
Equipo de Secra Solutions
Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

