Malvertising: cuando los anuncios legítimos esconden malware
El malvertising (combinación de «malicious» y «advertising») representa una amenaza creciente que aprovecha redes publicitarias legítimas para distribuir malware a través de anuncios aparentemente inocuos. Según el informe «Amenazas publicitarias» publicado por INCIBE en septiembre de 2026, los ataques de malvertising han afectado a más de 3,4 millones de usuarios españoles durante el último año, incluyendo visitantes de sitios web de prestigio como medios de comunicación, portales gubernamentales y tiendas online.
A diferencia de otros vectores de ataque, el malvertising es particularmente peligroso porque puede infectar dispositivos sin necesidad de hacer clic en el anuncio, aprovechando vulnerabilidades del navegador o plugins como Flash o Java para ejecutar código malicioso automáticamente al cargar la página.
¿Cómo funciona el malvertising?
El ciclo de ataque incluye estas fases:
- Compra de espacio publicitario: Los atacantes compran anuncios legítimos en redes publicitarias como Google AdSense o redes programáticas
- Inserción de código malicioso: El anuncio contiene scripts ofuscados que explotan vulnerabilidades del navegador
- Distribución masiva: El anuncio se sirve en miles de sitios web legítimos a través de la red publicitaria
- Explotación silenciosa: Al cargar la página, el script malicioso explota vulnerabilidades sin interacción del usuario
- Descarga de payload: Se descarga e instala malware (ransomware, spyware, cryptojacker) en el dispositivo
El 68% de los ataques de malvertising en 2026 explotaron vulnerabilidades en versiones desactualizadas de navegadores Chrome y Firefox, según análisis de CCN-CERT.

Tipos de malvertising
INCIBE clasifica el malvertising en categorías:
- Malvertising drive-by: Infecta automáticamente al cargar la página sin clic necesario
- Malvertising por clic: Requiere que el usuario haga clic en el anuncio para activar la descarga
- Malvertising redirigido: El anuncio redirige a una landing page maliciosa que explota vulnerabilidades
- Malvertising cloaking: Muestra anuncios legítimos a los revisores de la red publicitaria pero anuncios maliciosos a usuarios reales
El caso más documentado por INCIBE en 2026 fue la campaña «AdHide», que distribuyó ransomware LockBit a través de anuncios en sitios de noticias españoles durante tres semanas antes de ser detectada.

Señales de malvertising
Aunque difícil de detectar visualmente, estos síntomas pueden indicar presencia de malvertising:
- Redirecciones inesperadas: La página redirige automáticamente a sitios desconocidos al cargar
- Ventanas emergentes agresivas: Pop-ups que cubren toda la pantalla con mensajes de «virus detectado»
- Rendimiento degradado: El navegador se vuelve extremadamente lento al cargar ciertos anuncios
- Sonidos no solicitados: Reproducción automática de audio desde anuncios sin interacción
- Anuncios fuera de contexto: Publicidad de casinos o productos farmacéuticos en sitios de noticias serios
INCIBE advierte que muchos ataques de malvertising modernos son indetectables para el usuario, ya que el anuncio parece completamente legítimo hasta que se activa la explotación.

Cómo protegerse contra malvertising
Medidas esenciales recomendadas por INCIBE:
- Bloqueador de anuncios: Usar extensiones como uBlock Origin para bloquear anuncios antes de que se carguen
- Navegador actualizado: Mantener Chrome, Firefox o Edge siempre en su última versión
- Desactivar plugins obsoletos: Eliminar Flash, Java y Silverlight que ya no reciben actualizaciones de seguridad
- Navegación en modo seguro: Usar extensiones como NoScript para bloquear JavaScript no confiable
- Antivirus con protección web: Soluciones que analizan enlaces y anuncios en tiempo real antes de permitir su carga

Qué hacer si sospechas de malvertising
Protocolo de respuesta:
- Cierra la pestaña inmediatamente: Usa Ctrl+W (Windows) o Cmd+W (macOS) para cerrar sin hacer clic en el anuncio
- No hagas clic en «Cerrar» del anuncio: Muchos malvertisings usan botones falsos que activan la descarga al hacer clic
- Usa Alt+F4 para cerrar el navegador: Si el anuncio bloquea la interfaz, cierra toda la ventana del navegador
- Ejecuta análisis completo: Usa tu antivirus para escanear el sistema tras la exposición
- Denuncia el sitio: Reporta el dominio a Google Safe Browsing (https://safebrowsing.google.com) para proteger a otros usuarios
