AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Secuestradores de cuentas de Google atacan a sus víctimas, mediante anuncios de Semrush

Investigadores de seguridad han advertido sobre una nueva campaña de malvertising que utiliza anuncios falsos de Semrush para recopilar los datos de inicio de sesión y las credenciales de las cuentas de Google de las víctimas.

El grupo responsable de la campaña utiliza anuncios maliciosos de la empresa de SEO Semrush para atraer a sus víctimas. Tras hacer clic, el usuario accede a una página de inicio de sesión fraudulenta de Semrush que solo muestra la opción «Iniciar sesión con Google».

Las cuentas de Semrush suelen estar vinculadas a cuentas de Google de alto valor, según revelaron los investigadores de Malwarebytes en una publicación de blog que explica la campaña.

Como es muy probable que las víctimas sean usuarios tanto de Semrush como de Google, los cibercriminales podrían usar su acceso para comprometer los datos de ambas cuentas vinculadas.

Existe información adicional almacenada en una cuenta de Semrush (nombre, teléfono, nombre de la empresa, dirección, correo electrónico y los últimos cuatro dígitos de una tarjeta Visa) que un atacante podría usar para hacerse pasar por una persona o empresa. Haciéndose pasar por la empresa, un atacante podría engañar a proveedores o socios para que envíen pagos a cuentas fraudulentas, explotando así la confianza vinculada a la identidad de la empresa.

Al usar información de facturación robada y datos parciales de la tarjeta, un estafador podría lanzar un ataque aún más dañino, añadió el proveedor de seguridad.

Alguien que se haga pasar por el equipo de soporte de Semrush, haciendo referencia a un próximo pago o al proceso de actualización de la facturación, podría engañar a la víctima para que proporcione los datos completos de su tarjeta de crédito, advirtió.

Publicidad728×90 — In-Article

El proveedor afirmó que Semrush cuenta con 117.000 clientes, incluyendo el 40% de las empresas de Fortune 500, lo que la convierte en un objetivo popular para los estafadores que buscan secuestrar la marca en anuncios maliciosos de Búsqueda de Google.

Dado que la Búsqueda de Google es una parte fundamental de los ecosistemas SEO y publicitario, las personas y empresas que hacen clic inadvertidamente en un anuncio malicioso corren un gran riesgo de perder datos extremadamente sensibles y sufren el impacto del fraude en muchos niveles —concluyó—.

Esto debería ser una llamada de atención para tomar medidas que eviten dicha exposición, imponiendo medidas de seguridad a quienes administren una cuenta, ya sea propia o de una empresa.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard