Principales destacados
- Los anuncios llevan a la estafa: campañas distribuidas mediante Google Ads dirigieron a los usuarios a páginas que simulan una emergencia de seguridad en el ordenador.
- Más de 600 organizaciones afectadas: entre el 31 de agosto y el 14 de septiembre, Netskope identificó casos en al menos 619 organizaciones y más de 250 ID de campañas.
- El ordenador no está bloqueado: la página utiliza pantalla completa, sonidos, lentitud y falsas alertas para presionar a la víctima a llamar a un supuesto servicio de soporte técnico.
Un anuncio aparentemente común puede convertir una simple navegación por internet en una escena que parece sacada de una película sobre un ciberataque.
Precisamente esa sensación de urgencia es la que los delincuentes están explotando en una nueva campaña de falso soporte técnico identificada por Netskope Threat Labs.
La estrategia utiliza anuncios de Google para llevar a los usuarios a páginas fraudulentas que simulan un bloqueo de Windows o macOS. A continuación, la víctima es presionada para llamar a un número presentado como soporte de seguridad.
El objetivo puede ser cobrar por un servicio inexistente, obtener acceso remoto al ordenador o robar información personal y financiera.
El anuncio no tiene que estar en un sitio malicioso 🔎
Hay un detalle que hace que la estafa sea especialmente interesante.
Entre el 31 de agosto y el 14 de septiembre de 2026, los investigadores encontraron la campaña en al menos 619 organizaciones, con una mayor concentración en Estados Unidos, Japón y Australia.
También identificaron más de 250 ID de campañas de Google Ads, con anuncios distribuidos en al menos 284 sitios web legítimos.
Eso no significa que esos sitios hayan sido hackeados.
🎯 El problema está en el camino hacia la página: eran los anuncios mostrados en esos sitios los que dirigían a los usuarios hacia la infraestructura utilizada por la estafa.
En la práctica, alguien puede estar leyendo una página completamente legítima y hacer clic en un anuncio aparentemente normal. Es en ese momento cuando comienza la trampa.
Primero, una página aparentemente inofensiva
Al acceder a la dirección maliciosa, la víctima no necesariamente encuentra de inmediato una alerta roja diciendo que su ordenador está infectado.
La página comienza con una pantalla de carga y después muestra una apariencia similar a la de una tienda online.
También existe una técnica especialmente interesante detrás de la operación.
El código espera a que el usuario mueva el ratón antes de continuar. Esta técnica ayuda a evitar que las herramientas automatizadas de análisis identifiquen fácilmente el comportamiento malicioso de la página.
Es una especie de filtro: si no hay interacción humana, la estafa puede permanecer oculta.
Cuando el navegador empieza a «dar problemas» 🚨
Después de la interacción, la página comienza a representar una falsa emergencia de seguridad.
Las alertas se adaptan al sistema operativo de la víctima y simulan problemas específicos de Windows o macOS.
Y entonces aparecen los elementos que hacen que el fraude parezca mucho más grave de lo que realmente es:
• El navegador entra en modo de pantalla completa después del primer clic.
• El cursor puede ocultarse, dificultando la interacción normal.
• La página intenta interferir con los atajos para salir.
• El navegador puede presentar lentitud intencionada.
• Las alertas sonoras aumentan la sensación de emergencia.
• Los mensajes insisten en que el usuario llame al supuesto soporte técnico.
El resultado es una experiencia diseñada para hacer creer a la persona que ha perdido el control del ordenador.
💡 El detalle más importante: el ordenador no está realmente bloqueado. La página simplemente intenta convencerte de que lo está.
¿Por qué poner a la víctima bajo presión?
Las estafas de falso soporte técnico dependen menos de una vulnerabilidad sofisticada en el ordenador y más de la ingeniería social.
La idea es impedir que la víctima tenga tiempo para pensar.
En lugar de cerrar la pestaña, reiniciar el navegador o comprobar la situación por otro medio, recibe una instrucción sencilla: llama ahora al número que aparece en pantalla.
Es ahí cuando la estafa puede avanzar a una segunda etapa.
El delincuente puede intentar vender un servicio de soporte inexistente, convencer a la víctima para que instale una herramienta de acceso remoto o solicitar datos que nunca deberían compartirse.
💻 El engaño es digital, pero la siguiente etapa puede involucrar a una persona real: alguien al otro lado de la llamada puede guiar a la víctima paso a paso hasta conseguir que entregue el control de su propio ordenador.
¿Y si caes en esta página?
La recomendación de Netskope Threat Labs es sencilla: no llames al número que aparece.
La página puede parecer insistente, pero eso no significa que exista una emergencia real.
1️⃣ Sal del modo de pantalla completa: mantén pulsada la tecla Esc durante algunos segundos. Esto puede permitir que el navegador vuelva a funcionar con normalidad.
2️⃣ Si no funciona, cierra el navegador: en Windows, utiliza Ctrl + Shift + Esc para abrir el Administrador de tareas y finalizar el navegador.
3️⃣ En Mac, fuerza el cierre: utiliza Cmd + Option + Esc y cierra el navegador.
4️⃣ Al volver a abrirlo, no restaures la sesión anterior: esto evita que la página utilizada en la estafa vuelva a cargarse.
El truco está precisamente en hacerte creer que no hay salida 🔐
Este tipo de estafa explota una reacción muy humana: cuando una pantalla informa de que el ordenador está comprometido, acompañada de sonidos y mensajes urgentes, la tendencia es buscar inmediatamente una solución.
Pero, en este caso, la propia página proporciona la solución.
Y el «soporte» que aparece en pantalla es precisamente lo que la víctima debería evitar.
🔎 La regla práctica es sencilla: una alerta mostrada dentro de una página web no debe tratarse automáticamente como un diagnóstico de seguridad del sistema. Especialmente cuando el mensaje exige llamar a un número desconocido.
La campaña también demuestra cómo la publicidad digital puede utilizarse como punto de entrada para fraudes incluso cuando el contenido que el usuario estaba visitando originalmente es legítimo.
El anuncio parece ser simplemente otra pieza dentro de la página.
Hasta que un clic convierte el navegador en un falso centro de emergencias.