Los anuncios maliciosos de Google convierten trucos del navegador en estafas de soporte técnico multiplataforma
Anuncios de Google llevaron a usuarios de Windows y macOS a falsos bloqueos que fingen infección para estafas de soporte técnico.
Imagen ilustrativa generada con IA
Cientos de organizaciones se toparon con la campaña publicitaria
Una estafa de soporte técnico a gran escala utilizó anuncios de Google para dirigir a usuarios de Windows y macOS a falsas pantallas de bloqueo en el navegador, muy convincentes. Los hallazgos salieron a la luz el 25 de septiembre de 2026, cuando unos investigadores documentaron que la campaña había llegado a cientos de organizaciones y sitios web legítimos.
Netskope detectó que usuarios de 619 organizaciones clientes hicieron clic en los anuncios maliciosos entre el 31 de agosto y el 14 de septiembre. Sus controles de seguridad bloquearon el contenido fraudulento y, según la empresa, ninguno de los usuarios de ese conjunto de datos llegó a ser estafado.
Esa cifra refleja únicamente la actividad observada entre los clientes de Netskope. Se desconoce el número real de usuarios expuestos —incluidas las personas que quizá pagaron a los estafadores o les concedieron acceso remoto—, que podría ser considerablemente mayor.
Alrededor del 62 % de las organizaciones afectadas estaban en Estados Unidos. Japón ocupaba el segundo lugar, seguido de Australia.
La campaña tuvo un alcance amplio y no se limitó a sitios web sospechosos o poco conocidos. Los anuncios aparecieron en al menos 284 sitios de medios legítimos, entre ellos servicios de mapas, meteorología, inmobiliaria, alojamiento de documentos y deportes con mucho tráfico. Netskope identificó más de 250 ID de campañas de Google Ads vinculados a la operación.
Este alcance dio a la estafa una ventaja importante: las víctimas podían encontrársela mientras visitaban un sitio conocido, sin indicios claros de que el anuncio fuera a activar un fraude.
Un bloqueador en el navegador simula que el equipo está inhabilitado
La operación recurre a un bloqueador que funciona en el navegador, no a un bloqueo real del sistema operativo. Cuando la víctima interactúa con el anuncio malicioso, la página ocupa la pantalla y muestra mensajes alarmantes que afirman que el equipo ha sufrido una infección grave.
La página está diseñada para ocultar las señales visuales y prácticas que normalmente permitirían reconocer que se trata de una simple página web. Ocupa toda la pantalla, oculta la barra de direcciones y el cursor, interfiere con la tecla Escape y otros controles habituales del teclado y reduce deliberadamente la capacidad de respuesta del navegador.
Las alertas de audio, los avisos intermitentes y los retrasos perceptibles refuerzan la impresión de que algo va mal. La página pide a los usuarios que no reinicien el dispositivo y muestra de forma destacada un número de teléfono de un supuesto servicio de asistencia técnica.
Al intentar cerrar el navegador, la página fraudulenta puede actualizarse en su lugar. Esa reacción puede hacer creer a la víctima que ya no tiene el control del navegador.
La estafa también espera a que el usuario mueva el ratón antes de mostrar los avisos. Hasta que interactúa con la página, el comportamiento malicioso más evidente permanece oculto.
A pesar de estos efectos, el equipo no está realmente bloqueado. La página no ha inhabilitado el sistema operativo y es posible recuperar el control sin llamar al número indicado. Las restricciones técnicas están pensadas, sobre todo, para provocar pánico y retrasar una respuesta habitual, como cerrar la pestaña o salir del navegador.
El descifrado en memoria puede dificultar la detección automatizada
El contenido de la estafa está cifrado y solo se descifra cuando se muestra en la memoria del navegador. Según la evaluación de Netskope, este diseño, junto con la activación diferida hasta que se mueve el ratón, podría ayudar a la campaña a eludir las herramientas de seguridad de los dispositivos y, posiblemente, los sistemas de revisión de anuncios de Google.
Por ello, los escáneres estáticos pueden detectar un contenido distinto del que finalmente se muestra a los usuarios que interactúan con la página. Además, los avisos diferidos reducen la probabilidad de que un proceso automatizado reproduzca toda la secuencia de la estafa, a menos que simule una actividad realista en el navegador.
Las páginas adaptan su apariencia a la plataforma de la víctima. Los usuarios de Windows y macOS ven presentaciones distintas, de modo que los avisos y los elementos de la interfaz resultan más creíbles en cada sistema operativo.
No se ha identificado ninguna versión de software afectada, ya que no se trata de una vulnerabilidad convencional de un producto. La campaña no tiene ningún CVE, parche ni versión vulnerable de navegador asociados que se hayan hecho públicos. En su lugar, el ataque aprovecha el funcionamiento de la web, la distribución de anuncios y la ingeniería social.
En la información disponible no se han revelado dominios maliciosos, números de teléfono ni identificadores de campañas concretos. Por tanto, los equipos de defensa no disponen de una lista pública de indicadores con la que contrastar directamente los datos de red o de publicidad. Resultan más útiles las señales de comportamiento: avisos inesperados a pantalla completa, controles del navegador que desaparecen, alertas de audio, bloqueo de la entrada del teclado, ralentización grave del navegador e instrucciones para llamar al «servicio de asistencia».
El objetivo real es la llamada telefónica
El bloqueador del navegador es solo la primera fase. Su propósito es convencer a las víctimas de que necesitan ayuda profesional urgente y trasladar la interacción del navegador a un centro de atención fraudulento.
A quienes llaman al número indicado pueden presionarlos para que paguen sumas elevadas, revelen información personal o instalen software de acceso remoto. Si conceden ese acceso, pueden quedar expuestos documentos, credenciales guardadas, comunicaciones y otros datos confidenciales; además, el estafador tiene otra oportunidad para exigir dinero.
La campaña no necesita comprometer el sistema operativo para causar daños graves. Una víctima que crea que la pantalla es auténtica puede proporcionar voluntariamente todo lo que buscan los atacantes.
Las personas con pocos conocimientos técnicos probablemente corren más riesgo, sobre todo cuando los avisos imitan las interfaces del sistema y no responden a los atajos de teclado habituales. El alcance de la campaña publicitaria también implica que la exposición no se limita a quienes visitan deliberadamente sitios web arriesgados.
Se desconoce el número confirmado de víctimas y el total de pérdidas económicas. El hecho de que Netskope observara que ninguno de sus usuarios protegidos fue estafado no demuestra que la campaña haya fracasado en general.
Google investiga, pero no se ha confirmado que se haya eliminado todo
Google no explicó por qué sus sistemas de detección de anuncios no frenaron las campañas antes de que los usuarios se toparan con ellas. Tampoco confirmó que se hubieran eliminado todos los anuncios relacionados.
Google afirmó que no tolera las estafas, que está investigando las campañas identificadas por los investigadores y que tomará medidas contra las cuentas que infrinjan sus políticas. También ha declarado que el año pasado bloqueó más del 99 % de los anuncios que incumplían sus políticas antes de que se publicaran.
La pequeña proporción restante puede ser importante cuando las campañas se distribuyen mediante cientos de ID publicitarios y sitios de medios legítimos. En este caso, las mediciones de Netskope documentaron más de 250 ID de campañas, lo que indica que la operación no dependía de un único anuncio o cuenta.
La actividad no tiene una clasificación oficial de gravedad. Su peligrosidad se debe a la combinación de una amplia distribución, engaños adaptados a cada plataforma, interferencias en el navegador y presión directa para que las víctimas contacten con los estafadores.
Cómo recuperar el control de forma segura
Si aparece una de estas páginas, no hay que llamar al número que muestra. Las empresas tecnológicas legítimas no responden a la detección de una infección bloqueando el navegador en modo de pantalla completa y ordenando al usuario que llame a una línea de asistencia no solicitada.
Tanto en Windows como en macOS, mantener pulsada la tecla Escape durante varios segundos debería salir del modo de pantalla completa y liberar el bloqueo del teclado impuesto por la página. Después, se puede cerrar la pestaña afectada.
Si eso no funciona, los usuarios de Windows pueden pulsar Control-Shift-Escape para abrir el Administrador de tareas y cerrar el navegador. En Mac, pueden pulsar Command-Option-Escape y forzar su cierre.
Al volver a abrir el navegador, conviene no restaurar la sesión anterior. Si se restaura, podría volver a abrirse la misma página fraudulenta y reproducirse el falso bloqueo.
Quien ya haya llamado al número debe dejar de comunicarse con el operador y no instalar el software de acceso remoto que le haya solicitado. Si concedió acceso remoto o reveló información personal, debe tratar el incidente como una posible vulneración, no como un simple anuncio molesto.
La diferencia clave es sencilla: la página intenta simular que se ha perdido el control del equipo. Cerrar el navegador acaba con esa ilusión, sin pagar, compartir información ni dar acceso al dispositivo a un desconocido.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




