Ciberseguridad

Cloudflare detecta cuatro campañas de JavaScript malicioso que eludieron las herramientas de análisis tradicionales

Cloudflare reveló cuatro operaciones maliciosas que involucraron ocho scripts de JavaScript dirigidos a tiendas en línea y que robaron comisiones de afiliación, interrumpieron los análisis o abrieron la puerta a la ejecución remota de código. La empresa afirmó que el modelo Page Shield ML detectó todas las cargas en tráfico en vivo, mientras que siete de ellas no aparecieron en VirusTotal y URLScan no emitió un veredicto malicioso sobre ninguna.

2026-09-16
5 min de lectura
5 visitas
فريق تحرير certi.news
Cloudflare detecta cuatro campañas de JavaScript malicioso que eludieron las herramientas de análisis tradicionales

Cloudflare reveló cuatro operaciones maliciosas dirigidas contra tiendas en línea, que involucraron ocho scripts de JavaScript capaces de manipular el comportamiento de la tienda dentro del navegador del visitante sin que el sitio pareciera estar averiado. Entre los efectos se incluyeron el robo de comisiones de afiliación, la interceptación de clics, la falsificación de datos analíticos, la desactivación de herramientas de monitorización y soporte, y la apertura de un canal para cargar JavaScript adicional desde servidores remotos.

Según la empresa, el modelo de aprendizaje automático Client-Side Security de Page Shield detectó las ocho cargas durante tráfico en vivo. Al analizar posteriormente las campañas con herramientas de seguridad públicas, siete cargas no aparecieron en VirusTotal, mientras que URLScan no emitió un veredicto malicioso sobre ninguno de los casos. Cloudflare afirma que una de las variantes de la familia Lnkr permaneció indexada en URLScan durante aproximadamente dos años y medio sin ser clasificada, incluido un análisis directo realizado en enero de 2024.

Ataques que evitan la captura rápida

Las cuatro operaciones no dependían de una firma uniforme ni de un único método de ofuscación. Algunos scripts esperaban un dispositivo, país, momento o estado del navegador específicos, mientras que otros supervisaban elementos que aparecían dinámicamente después de cargar la página, ejecutaban solicitudes de afiliación dentro de un marco invisible o cargaban nuevas instrucciones desde un servidor externo. Estas condiciones hacen que una única visita automatizada a la página sea insuficiente para detectar el comportamiento.

En la primera operación, la carga interceptaba los clics de los usuarios móviles en los productos y abría en una pestaña nueva una página especificada por el atacante, mientras redirigía la pestaña original mediante un enlace de afiliación con el objetivo de atribuir la compra a una cuenta que no tenía derecho a la comisión. Las variantes activas utilizaban periodos de inactividad de hasta tres días y supervisaban los elementos añadidos posteriormente a la página.

La segunda operación robaba comisiones de afiliación sin necesidad de un clic, mediante un marco oculto o un enlace en el que se hacía clic mediante programación. Cloudflare no pudo demostrar que las solicitudes condujeran efectivamente a la atribución de ventas o al pago de comisiones, pero confirmó que el código ejecutaba solicitudes de afiliación automatizadas y ocultas.

Del sabotaje de búsquedas a una puerta trasera

La tercera operación era una versión reutilizada de la familia Lnkr, relacionada anteriormente con la interceptación de resultados de búsqueda. Dentro de una tienda en línea, algunas de sus funciones antiguas permanecían inactivas, pero el script enviaba datos sobre los visitantes y contenía un mecanismo para cargar y ejecutar JavaScript arbitrario desde servidores remotos. Cloudflare no determinó qué ejecutaron realmente esos servidores en la segunda etapa.

La cuarta operación se dirigía a visitantes móviles procedentes de campañas de pago. Tras superar una serie de condiciones relacionadas con el dispositivo, la campaña, la red y la ubicación geográfica, intentaba eliminar o desactivar nueve herramientas de monitorización y análisis, ocultar el chat y el formulario de contacto, y sustituir identidades publicitarias y analíticas por otras controladas por el atacante. La empresa confirmó la carga de un script analítico alternativo y el envío de una señal de seguimiento, pero no demostró que se hubieran robado datos de sesión o desviado ingresos.

¿Qué cambia en la práctica?

El mecanismo de Cloudflare se basa en un modelo de redes neuronales gráficas que analiza la estructura de JavaScript y las relaciones entre sus componentes, en lugar de buscar una dirección o huella conocida. Los scripts considerados sospechosos, que representan menos del 0,3 % del tráfico analizado, se envían a un modelo lingüístico pequeño para obtener una segunda opinión y reducir los falsos positivos. Después, la empresa utiliza un conjunto de modelos avanzados para clasificar el código en categorías que incluyen comportamiento legítimo, robo de pagos, otros programas maliciosos y minería encubierta, con revisión humana de los casos maliciosos o no resueltos.

La conclusión más importante para los equipos de las tiendas es que la cadena de marketing y las etiquetas externas se han convertido en parte de la superficie de ataque, pero el material no demuestra que se hayan vulnerado Google Tag Manager, AWS o las plataformas de marketing cuyos dominios fueron imitados; más bien, apunta al uso de dominios similares para engañar a las revisiones rápidas. Por ello, no basta con analizar la página una sola vez ni con esperar a que se clasifique un archivo conocido: la supervisión del comportamiento en distintos estados, dispositivos y momentos, junto con el análisis del código cargado dinámicamente, parecen ser dos ejes fundamentales para detectar este tipo de ataques.

Fuente de la noticia
Cloudflare Blog
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias