Skip to main content
Blog
Blog Attacks

Resumen de ataques del lado del cliente - Q1 2025

La investigación de cside descubrió casi 300.000 sitios web comprometidos en el primer trimestre de 2025.

Apr 30, 2025 Actualizado Jul 20, 2026 12 min read
client-side-attack-report-image-cover
Tabla de Contenidos

TL;DR: resumen de ataques del lado del cliente en el Q1 de 2025

  • No solo un problema de WordPress: La industria sigue enmarcando el Q1 de 2025 como un problema de plugins de WordPress, pero casi 300.000 sitios comprometidos, cuatro puertas traseras procedentes de un único CDN y secuestros de página completa demuestran que el front-end es ahora el principal campo de batalla, no el perímetro.
  • 300.000 señales de ataque: Las falsas actualizaciones de navegador distribuyeron AMOS Stealer a macOS y SocGholish a Windows en la misma campaña de marzo; la monitorización a nivel de navegador de cside detectó 300.000 señales de ataque en los sitios monitorizados sin necesidad de consultas a feeds de amenazas ni de sesiones muestreadas.
  • ¿Amenaza de primer nivel o higiene? Antes de cerrar los ejercicios de simulación del Q2, decide si los secuestros de iframe, el envenenamiento SEO en dominios .edu/.gov y las puertas traseras alojadas en CDN se tratan como amenazas de primer nivel en tu playbook de respuesta a incidentes, o simplemente como higiene de WordPress.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Elaborado por: Equipo de Investigación de Amenazas de cside

Resumen ejecutivo

El Q1 de 2025 estuvo marcado por una escalada pronunciada en los ataques del lado del cliente dirigidos a sitios web de múltiples sectores, con especial atención a las plataformas basadas en WordPress. La investigación de cside descubrió casi 300.000 sitios web comprometidos. Los atacantes recurren cada vez más a mecanismos de distribución basados en JavaScript, vulnerabilidades en la cadena de suministro de terceros y tácticas de ingeniería social engañosas como las falsas actualizaciones de navegador.

Para CISOs, responsables de riesgo digital y partes interesadas en seguridad, este informe detalla las campañas más críticas detectadas este trimestre, presentando tanto detalles técnicos como perspectivas estratégicas para apoyar la toma de decisiones proactiva.

Perspectiva clave para directivos: Las ciberamenazas modernas explotan las interacciones basadas en el navegador y la confianza de los usuarios en las plataformas CMS más comunes. Defenderse de ellas requiere visibilidad sobre los comportamientos en tiempo de ejecución, una gobernanza rigurosa de scripts e inteligencia de amenazas coordinada. Además, los ataques del lado del cliente dirigidos a plataformas de criptomonedas y entornos de pago conllevan riesgos desproporcionados, a pesar de representar un volumen menor del total de incidentes.

Principales campañas del lado del cliente

1. Secuestros de página completa con redirección a sitios de apuestas chinos

  • Detectado: enero de 2025
  • Sitios web afectados: más de 150.000
  • Causa raíz: JavaScript inyectado a través de un plugin secuestrado o un CDN de activos.
  • Infraestructura del ataque: dominios como zuizhongyj[.]com y sus subdominios fueron responsables de inyectar iframes que tomaban el control de toda la ventana gráfica.
  • Características destacadas: redirección condicional según región y navegador, ofuscación de scripts y URLs construidas dinámicamente, y un fuerte enfoque en móvil con clics dirigidos a Android.
  • Riesgo estratégico: pérdida significativa de confianza y penalizaciones SEO; varios sitios fueron incluidos en listas negras por Google.
  • Más información: over-150k-websites-hit-by-full-page-hijack-linking-to-chinese-gambling-sites
Ilustración de la campaña de secuestro de página completa que afectó a más de 150.000 sitios web

2. Compromiso en la cadena de suministro de JavaScript (4 puertas traseras embebidas)

  • Detectado: enero de 2025
  • Sitios web afectados: más de 5.000
  • Origen del payload: cdn.csyndication[.]com (anteriormente un proveedor de alojamiento de activos de confianza).
  • Acciones maliciosas embebidas: instalación de plugins para acceso persistente, infección de wp-config.php, inyección de claves SSH mediante tareas programadas y comunicación de shell inverso con gsocket[.]io.
  • Objetivos del atacante: mantener el control a largo plazo, recopilar credenciales y moverse lateralmente en entornos de alojamiento compartido.
  • Más información: thousands-of-websites-hit-by-four-backdoors-in-3rd-party-javascript-attack

3. Estafa de apuestas chinas Kaiyun - Campaña variante

  • Detectado: febrero de 2025
  • Sitios web afectados: más de 35.000
  • Tácticas: imitación de anuncios de juego legítimos mediante superposiciones a pantalla completa y uso de variantes de idioma segmentadas por región.
  • Observaciones clave: reutilización de dominios (mlbetjs[.]com, zuizhongjs[.]com) y perfilado de IP y navegador para evadir la detección.
  • Resultado: confusión de marca y desvío de conversiones en los sitios web comerciales afectados.
  • Más información: over-35-000-websites-targeted-in-full-page-hijack-linking-to-a-chinese-language-gambling-scam

4. Campaña de falsas actualizaciones de navegador con malware multiplataforma

  • Detectado: marzo de 2025
  • Sitios web afectados: más de 10.000
  • Mecanismo: JavaScript cargado mediante iframe que mostraba un modal de actualización falsa para Chrome/Firefox.
  • Payloads distribuidos: AMOS Stealer (macOS), que capturaba datos del llavero de iCloud (Keychain), del navegador y de archivos; y SocGholish (Windows), que usaba WMI y PowerShell para lograr persistencia.
  • Preocupación de cumplimiento: los sitios utilizados para la distribución pueden enfrentar exposición regulatoria (GDPR, CCPA).
  • Más información: 10-000-wordpress-websites-found-delivering-macos-and-microsoft-malware
Ilustración de la campaña que distribuía malware a través de 10.000 sitios web de WordPress

5. Envenenamiento SEO de ScriptAPI en sitios académicos y gubernamentales

  • Detectado: enero de 2025
  • Sitios web afectados: ~1.000
  • Perfil objetivo: dominios .edu y .gov que utilizaban paquetes JS obsoletos
  • Comportamiento del ataque: inyecciones ocultas en el DOM para la creación de enlaces SEO; redirecciones camufladas hacia contenido de apuestas y para adultos
  • Impacto en el negocio: penalización algorítmica en los SERP y abuso de la confianza académica/gubernamental para el envenenamiento de backlinks.
  • Más información: government-and-university-websites-targeted-in-scriptapi-dev-client-side-attack

6. Campaña WP3.XYZ - Creación automatizada de puertas traseras en WordPress

  • Detectado: enero de 2025
  • Sitios web afectados: más de 5.000
  • Vector inicial: script JS de wp3[.]xyz incluido en temas/plugins comprometidos
  • Hallazgos clave: creación silenciosa de una cuenta wpx_admin, despliegue de plugins para modificar los flujos de inicio de sesión, y exfiltración de credenciales y tokens.
  • Remediación: requiere rotación de credenciales de administrador, limpieza de malware y verificación de plugins.
  • Más información: over-5k-wordpress-sites-caught-in-wp3xyz-malware-attack

Recomendaciones estratégicas para directivos y CISOs

  1. Gobernanza del riesgo del lado del cliente: Exigir revisiones previas al despliegue y monitorización posterior al despliegue de todos los activos JavaScript de terceros.
  2. Capacidades de detección en tiempo de ejecución: Invertir en monitorización basada en comportamiento de páginas web para detectar amenazas como el uso de iframes, el robo de credenciales o las cadenas de redirección.
  3. El CMS web como objetivo de alto valor: WordPress, a pesar de su amplio uso, requiere una atención de nivel empresarial con parcheo automatizado y verificación de plugins.
  4. Zero Trust para la entrega de contenido: Aplicar los principios de Zero Trust a los scripts JS. Asumir el compromiso y registrar cada interacción.
  5. Playbooks de respuesta y simulaciones: Crear ejercicios de simulación para ataques a la cadena de suministro, inyección del lado del cliente y compromiso de credenciales basados en escenarios reales.

Resumen de métricas clave

Métrica

Resultado Q1 2025

Total de sitios web comprometidos

Casi 300.000

Nuevas técnicas de ataque del lado del cliente observadas

5 (secuestro de iframe, envenenamiento SEO, malware multiplataforma, etc.)

Compromisos importantes en la cadena de suministro

2

CMS predominante atacado

WordPress

Sectores más afectados

Comercio electrónico, Medios de comunicación, Gobierno, Academia

Exposición regulatoria

Riesgos de incumplimiento del GDPR y la CCPA

Riesgos de cumplimiento destacados

PCI-DSS, GDPR, CCPA

Ataques al sector cripto

Bajo volumen, alto impacto financiero

Gráfico resumen de los ataques del lado del cliente del Q1 de 2025

Número de sitios web afectados por tipo de ataque

Gráfico que muestra el número de sitios web afectados por cada tipo de ataque en el Q1 de 2025

Tendencias estratégicas observadas en el Q1 de 2025

Durante el Q1 de 2025, surgieron varios patrones estratégicos relevantes en la actividad de ataques del lado del cliente:

1. Auge de las amenazas multiplataforma

  • Los ataques ya no se dirigen únicamente a usuarios de Windows; las campañas de malware (p. ej., AMOS Stealer) se expandieron de forma agresiva también hacia los ecosistemas macOS.

2. Abuso de cadenas de suministro de confianza

  • El compromiso de cdn.csyndication[.]com demuestra que los atacantes apuntan cada vez más a proveedores externos de reputada confianza para maximizar el impacto a escala.
  • Los ataques a la cadena de suministro se extienden ahora más allá del software hacia las infraestructuras de entrega de activos (JavaScript/CDNs).

3. Mayor sofisticación en las técnicas de evasión

  • Uso generalizado de geofencing por IP, fingerprinting de navegador y priorización móvil para evadir detecciones automatizadas y aumentar la precisión en la segmentación de usuarios.

4. Proliferación del envenenamiento SEO

  • Los ataques abusan cada vez más de dominios de alta autoridad (p. ej., .edu, .gov) para el envenenamiento en motores de búsqueda, con el objetivo de obtener monetización indirecta en lugar de explotación directa.

5. WordPress sigue siendo la superficie de ataque número 1

A pesar de años de concienciación, los plugins y temas de WordPress sin parchear continúan siendo el principal punto de entrada para compromisos a gran escala.

Impacto en el cumplimiento normativo

Los compromisos del lado del cliente, especialmente los que distribuyen malware o hacen un uso indebido de información personal, generan graves riesgos de cumplimiento.

1. Reglamento General de Protección de Datos (GDPR)

  • Las redirecciones con malware o los sitios web comprometidos pueden interpretarse como un incumplimiento de las obligaciones de seguridad de los datos en virtud del artículo 32 del GDPR.
  • Multas potenciales de hasta 20 millones de euros o el 4 % de la facturación global anual, la cifra que sea mayor.

2. Riesgo PCI-DSS: compromisos de pago del lado del cliente

Los ataques de skimming del lado del cliente como Magecart y el formjacking generan violaciones directas de los requisitos de PCI-DSS v4.0. Las organizaciones que procesan datos de titulares de tarjetas deben proteger los scripts del lado del cliente para evitar la interceptación no autorizada. Una brecha en este entorno podría dar lugar a:

  • Divulgación obligatoria según las directrices PCI
  • Multas elevadas
  • Daños a la marca y pérdida de confianza entre los clientes

Dada la prevalencia de los ataques basados en JavaScript, proteger el entorno del lado del navegador es ahora imprescindible para el cumplimiento de PCI.

3. Ley de Privacidad del Consumidor de California (CCPA)

  • Los sitios web que sirven malware o phishing de forma involuntaria pueden enfrentarse a demandas por derecho de acción privada y sanciones regulatorias en virtud de la CCPA.

4. Reputación de marca y exposición legal

  • Las organizaciones que no protegen sus activos del lado del cliente se arriesgan a demandas de clientes, pérdida de reputación y exclusión de las plataformas publicitarias y de los motores de búsqueda (Google, Microsoft).

Previsión de riesgos para el Q2 de 2025

Basándose en las tendencias de ataque observadas en el Q1, cside prevé los siguientes desarrollos para el Q2:

Tendencia prevista

Probabilidad

Descripción

Auge del phishing del lado del cliente potenciado por IA

Alta

Es probable que los atacantes usen IA para crear de forma dinámica modales de actualización falsos y páginas de inicio de sesión falsas.

Expansión hacia cadenas de suministro de aplicaciones móviles

Media

Ataques similares a la cadena de suministro podrían comenzar a dirigirse a SDKs de aplicaciones y bibliotecas orientadas a móvil.

Crecimiento de campañas de envenenamiento SEO

Alta

Se espera que continúe el abuso de sitios académicos y gubernamentales para la manipulación SEO.

Ataques a CDN y cadena de suministro de plugins

Alta

Los atacantes seguirán comprometiendo hosts de activos populares y plugins de WordPress.

Aparición de ataques de criptominería mediante JavaScript

Media

Esta tendencia latente podría resurgir en el Q2 apuntando a sesiones de navegador sin monitorizar.


Campañas dirigidas de vaciado de carteras cripto

Media

Los atacantes priorizarán objetivos cripto de alto valor a pesar del bajo volumen general. Las pérdidas por incidente podrían ser catastróficas.

Recomendaciones estratégicas para directivos y CISOs

Las organizaciones deben evolucionar desde las defensas perimetrales tradicionales hacia la monitorización de seguridad del navegador en tiempo real. A continuación se presentan las recomendaciones prácticas de cside:

1. Gobernanza del riesgo del lado del cliente

  • Establecer políticas formales para la revisión previa al despliegue y la monitorización continua de todos los activos JavaScript de terceros.
  • Mantener un inventario de scripts aprobados con control de versiones y verificaciones de integridad.

2. Capacidades de detección en tiempo de ejecución

  • Implementar una monitorización basada en el comportamiento de la actividad en tiempo real del sitio web: detectar inyecciones de iframe, monitorizar eventos de manipulación del DOM y marcar conexiones salientes no autorizadas.
  • Las soluciones deben alertar sobre comportamientos sospechosos antes de que los usuarios se vean afectados.

3. Zero Trust para contenido de terceros

  • Tratar todo el contenido externo como no confiable por defecto: aplicar cabeceras CSP (Content Security Policy) para restringir la carga de activos no aprobados, y usar Subresource Integrity (SRI) para verificar la integridad de los scripts.

4. Mejora de la postura de seguridad en WordPress

  • Exigir el parcheo automatizado de todos los plugins y las actualizaciones del núcleo de WordPress.
  • Obligar al uso exclusivo de plugins y temas verificados y de alta calidad.
  • Monitorizar la creación de cuentas de administrador en busca de anomalías.

5. Preparar y probar los playbooks de respuesta a incidentes

  • Realizar ejercicios de simulación periódicos centrados en el compromiso de scripts del lado del cliente, escenarios de brecha en la cadena de suministro y la limpieza tras el envenenamiento SEO.
  • Incluir flujos de comunicación para la divulgación rápida a los reguladores cuando sea necesario (GDPR, CCPA).

Reflexión final

El panorama de amenazas de principios de 2025 muestra que los atacantes ya no necesitan vulnerar la infraestructura: solo necesitan comprometer un script. El front-end es el nuevo campo de batalla. Las organizaciones deben ir más allá de las defensas del lado del servidor y adoptar estrategias de seguridad del lado del cliente proactivas y en tiempo real. Los defensores deben reconocer que incluso las amenazas de baja frecuencia, como el compromiso de activos cripto y el skimming de tarjetas, tienen el potencial de generar un impacto desproporcionado. Las estrategias de defensa deben priorizar tanto los escenarios de ataque basados en volumen como los de alto valor y baja frecuencia.

cside continúa monitorizando y publicando amenazas emergentes para empoderar a los defensores y proteger la confianza digital.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Reserva una demo personalizada para ver:

Cómo cumplir los requisitos 6.4.3 y 11.6.1 de PCI DSS en 1 día
Por qué los scripts de terceros son un riesgo de seguridad para ti y tus visitantes
Cómo monitorizar fugas de privacidad y consentimiento (RGPD, CCPA) en cada tercero
Cómo frenar el abuso de registros, el uso compartido de cuentas y el fraude de contracargos con device intelligence
Cómo detectar y controlar agentes de IA y bots que llegan a tu sitio en tiempo real

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco