WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
No Result
View All Result

Scallywag: la operación de fraude publicitario que explotó plugins de WordPress para generar 1.400 millones de peticiones falsas al día

David Carrero Fernández-Baillo by David Carrero Fernández-Baillo
22 abril 2025
in General
Reading Time: 4 mins read
0

Una red internacional de fraude publicitario denominada Scallywag ha sido desmantelada tras generar hasta 1.400 millones de solicitudes publicitarias fraudulentas al día. Esta sofisticada operación utilizó plugins maliciosos de WordPress en sitios web de contenido pirateado y servicios de acortamiento de enlaces para simular visitas reales y obtener beneficios de plataformas de anuncios.

El descubrimiento fue realizado por HUMAN Security, firma especializada en detección de fraude y bots, que rastreó la operación hasta una red de 407 dominios. Aunque la empresa logró reducir la actividad de Scallywag en un 95 %, los actores detrás de la operación siguen intentando eludir las medidas de seguridad mediante la rotación de dominios y cambios en sus tácticas.

Fraude como servicio a través de plugins

El esquema Scallywag se sustentaba en cuatro plugins específicos de WordPress: Soralink, Yu Idea, WPSafeLink y Droplink. Estos complementos ofrecían funcionalidades que permitían a los ciberdelincuentes redirigir a los usuarios desde sitios de piratería o enlaces acortados hacia páginas intermedias cargadas de anuncios, antes de entregar el contenido prometido (una película, software o archivo).

Artículos relacionados

WordPress.com evoluciona con la nueva interfaz Calypso

28 junio 2016

Comprar enlaces, estrategia SEO para mejorar la posición en los buscadores

17 septiembre 2019

Características a la hora de contratar un hosting para nuestro WordPress

4 diciembre 2018

¿Por qué siempre actualizar WordPress a la última versión?

1 marzo 2019

La sofisticación del fraude incluía técnicas como CAPTCHAs forzados, tiempos de espera y cloaking (encubrimiento del contenido real) para burlar las revisiones automáticas de los proveedores de anuncios. En muchos casos, los sitios intermedios aparecían como blogs inofensivos, mientras que en segundo plano se ejecutaban múltiples peticiones de anuncios fraudulentas.

Un modelo escalable y replicado

Según los analistas de HUMAN, el modelo de Scallywag era ofrecido como un verdadero fraude como servicio (FaaS). Varios actores independientes compraban o descargaban estos plugins para montar sus propias versiones del esquema, con algunos incluso publicando tutoriales en YouTube explicando cómo implementarlo.

Uno de los plugins, Droplink, se distribuía de forma gratuita, pero con una condición: para obtener la licencia era necesario completar una serie de pasos que incluían navegar por sitios intermedios con anuncios, lo que contribuía aún más a la monetización ilícita.

Cómo operaba Scallywag

El proceso se iniciaba cuando un usuario visitaba un sitio de contenido pirata. Al hacer clic en el enlace deseado, era redirigido a una página intermediaria (gestionada con un plugin de Scallywag) donde debía esperar varios segundos, resolver un CAPTCHA o interactuar con botones para continuar. Durante ese tiempo, el sistema solicitaba anuncios a plataformas publicitarias como si se tratara de tráfico legítimo.

Este tipo de actividad cae dentro de las categorías de “uso no revelado de incentivos” y “representación falsa” según la taxonomía de tráfico inválido (IVT, por sus siglas en inglés). La intención del usuario nunca fue visitar esos sitios, sino simplemente acceder al contenido pirateado.

La respuesta de HUMAN y el declive de Scallywag

La empresa HUMAN detectó patrones de tráfico anómalos, incluyendo volúmenes excesivos de impresiones desde blogs aparentemente normales y comportamientos de cloaking. Al notificar a las plataformas de anuncios, logró que se bloqueara el tráfico procedente de los dominios implicados.

A pesar de que los actores detrás de Scallywag intentaron evadir los bloqueos mediante rotación de dominios y el uso de open redirectors para ocultar la procedencia real del tráfico, HUMAN ajustó sus defensas y continuó neutralizando las nuevas variantes.

Actualmente, el ecosistema económico de Scallywag ha colapsado en gran medida, y muchos de sus afiliados han abandonado este tipo de fraude para buscar nuevas formas de monetización ilícita.

Una advertencia para el futuro

El caso Scallywag pone de manifiesto cómo herramientas aparentemente inocuas como plugins de WordPress pueden ser utilizadas con fines maliciosos en operaciones de fraude a gran escala. También demuestra la facilidad con la que usuarios sin conocimientos técnicos avanzados pueden implementar esquemas sofisticados de monetización fraudulenta gracias a tutoriales y software accesible.

Aunque este modelo en particular ha sido severamente debilitado, los expertos advierten que la resiliencia y adaptabilidad de los ciberdelincuentes implica que seguirán surgiendo variantes.

Para los editores, anunciantes y proveedores de tecnología publicitaria, el caso refuerza la necesidad de implementar sistemas de detección basados en el comportamiento, no solo en listas de bloqueo, y de fomentar una mayor colaboración entre actores del ecosistema digital para combatir estos abusos.

Referencias: BC y HumanSecurity

ShareTweetSendSharePin
David Carrero Fernández-Baillo

David Carrero Fernández-Baillo

Experimentando con un sitio web sobre WordPress, este popular gestor de contenidos, entre otros muchos proyectos.

Te puede interesar...

General

Detectado un sofisticado malware en WordPress que se camufla como plugin legítimo para inyectar spam SEO

6 julio 2025

La campaña maliciosa, descubierta por Sucuri, utiliza nombres de dominio clonados y técnicas de...

General

Guía de protección de funciones críticas (wp-config, functions.php) frente a ataques

2 julio 2025

En el ámbito de la gestión de sitios web basados en WordPress, uno de...

General

Atajos con el mouse para trabajar más rápido en el computador

16 junio 2025

Hoy en día, saber usar bien el computador no significa solo conocer atajos de...

General

WordPress 6.8 acelera la web con carga especulativa: el rendimiento invisible que mejora la experiencia de millones

31 mayo 2025

Una innovación silenciosa que mejora la velocidad de navegación sin intervención del usuario, gracias...

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

No Result
View All Result
Plugin Imagify, optimizar imágenes
wordpress hosting NVME
Elegant Themes WordPress
elementor editor plugin




Últimos artículos

WP Rocket optimiza la caché para dispositivos móviles

18 diciembre 2024

Consejos útiles a la hora de crear un blog en WordPress

13 marzo 2018

Cómo proteger una página o un post con una contraseña

11 enero 2016

Redirigir tu feed RSS a Feedburner

4 agosto 2015

FlyingPress lanza oficialmente su versión 5 con un motor en la nube que ya ha optimizado más de 10 millones de páginas

28 mayo 2025
WordPress Directo

WPDirecto.com es una revista especializada en WordPress y WooCommerce que ofrece una amplia gama de recursos, incluyendo tutoriales, análisis de plugins y plantillas, consejos de optimización y estrategias de SEO, para ayudar a los usuarios a mejorar y personalizar sus sitios web, manteniéndolos informados sobre las últimas novedades y tendencias en el mundo de WordPress.

Menu

  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

Información

WPDirecto es un medio de Medios y Redes:
  • Artículos patrocinados
  • Servicio de diseño web
  • Contacto
  • Acerca de MyR
  • Política de privacidad y cookies
  • Aviso Legal

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.

No Result
View All Result
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.