Resumen: secuestro de afiliados
- El secuestro de afiliados ocurre cuando una extensión de navegador comprometida o maliciosa, un resolutor DNS o un script de terceros redirige el tráfico legítimo del comercio a enlaces de afiliado controlados por el atacante, capturando comisiones sobre transacciones que el comercio habría obtenido de todos modos.
- El daño es doble: el comercio paga comisiones sobre ventas no incrementales, y la sesión del usuario puede ser redirigida a sitios parecidos o de phishing.
- La detección requiere monitoreo en sesión de las llamadas de red salientes desde tu sitio, porque el redireccionamiento ocurre después de que carga la página y antes de que la transacción se confirme. Los controles server-side no lo ven.
El secuestro de afiliados es una forma creciente de abuso de scripts de terceros en el comercio electrónico. JavaScript inyectado intercepta el clic saliente de un usuario dentro del navegador, lo enruta a través de la URL de afiliado de un atacante y lleva al usuario al destino real. El servidor recibe una solicitud normal; el fraude se completa antes de que cargue la siguiente página.
Esta guía explica cómo funcionan el secuestro de afiliados y la categoría más amplia de secuestro de tráfico, cómo los atacantes evitan ser detectados y qué los detiene realmente.
¿Qué es el secuestro de afiliados?
El secuestro de afiliados es una forma de secuestro de tráfico en la que JavaScript inyectado cambia el clic, el enlace saliente o la ruta de sesión de un usuario para que pase por la URL de afiliado de un atacante antes de llegar al destino real. El usuario puede llegar igualmente al sitio esperado, pero la atribución y el crédito de comisión pasan al atacante. Como la redirección se activa dentro del navegador, los registros del servidor, los WAF y los controles centrados solo en checkout suelen ver una solicitud normal mientras el robo de ingresos ocurre entre el clic y el destino.
¿Qué es el secuestro de tráfico?
El secuestro de tráfico ocurre cuando alguien modifica en secreto el destino de los enlaces de un sitio web, enviando a los visitantes a otros sitios, generalmente con fines maliciosos. Esto perjudica tanto a los usuarios (que son engañados o expuestos a peligros) como a los propietarios del sitio (que pierden confianza e ingresos).
Hemos condicionado a los usuarios a pensar que es normal que, al hacer clic en "Pagar", la pantalla parpadee y se cargue una página completamente nueva desde un dominio totalmente diferente.
Pero esto es un punto ciego enorme, y los atacantes lo saben.
Así que si estás protegiendo el formulario de pago en sí -validando los scripts de esa página con cside, por ejemplo- tiene todo el sentido que un actor malicioso secuestre el clic que lleva a los usuarios hasta allí.
Para más detalles sobre esta táctica, consulta nuestra actualización de PCI DSS de enero para empresas SAQ A.
Esta táctica específica se conoce como clickjacking (simplemente una estrategia del secuestro de tráfico), y se usa habitualmente para suplantar flujos de confianza.
Tipos de secuestro de un vistazo
| Término | Qué es | A quién perjudica |
|---|---|---|
| Secuestro de tráfico | Un código modifica en secreto el destino al que los enlaces o la navegación de un sitio envían a los visitantes | Usuarios y propietarios de sitios |
| Clickjacking | Engaña a un usuario para que haga clic en algo distinto de lo que ve, a menudo mediante capas invisibles | Usuarios |
| Secuestro de afiliados (secuestro de enlaces) | Redirige un clic o una sesión a través del enlace de afiliado de un atacante para robar una comisión | Programas de afiliados y propietarios de sitios |
| Redirección maliciosa | Envía a un visitante a una página fraudulenta o con malware a mitad del flujo | Usuarios y propietarios de sitios |
¿Cómo funciona el fraude de afiliados?
El secuestro de afiliados es la forma más común: un código malicioso fuerza el clic o la sesión de un usuario a pasar por el enlace de afiliado de un atacante antes de que se cargue el destino real, de modo que el atacante cobra una comisión que el visitante nunca tuvo intención de generar. De forma más amplia, el fraude de afiliados ocurre cuando alguien abusa de los programas de afiliados (que pagan por clics o ventas) forzando a los usuarios a pasar por sus enlaces especiales, aunque el usuario nunca haya querido ir allí. Esto es injusto tanto para el sitio web legítimo como para las empresas que gestionan los programas de afiliados.
Una táctica habitual es el secuestro de enlaces, donde un script redirige al usuario a través del enlace de afiliado del atacante antes de llegar al destino final. En casos más sofisticados, los atacantes insertan enlaces de afiliado de forma dinámica solo para ciertos usuarios de alto valor, o en función de señales del navegador, lo que dificulta la detección.
Los controles de calidad del tráfico pueden marcar la calidad de los clics de campaña, filtrar tráfico bot, detectar leads falsos y señalar abuso de formularios. La visibilidad de sesión en el navegador añade la vista en tiempo de ejecución que muestra cuándo JavaScript reescribe enlaces, abre redirecciones ocultas o manipula cookies de atribución dentro de la página.

¿Cómo saber si tu sitio es víctima de secuestro de afiliados?
El secuestro de afiliados no deja rastro en los registros del servidor porque la redirección se ejecuta dentro del navegador. Estas señales aparecen cuando tienes visibilidad del lado del cliente:
- Discrepancias en los paneles de afiliados. Las conversiones generadas por tus campañas de pago empiezan a acreditar un ID de afiliado desconocido que nunca autorizaste.
- Rutas de referencia inconsistentes. Los usuarios que llegan desde tráfico directo o de pago pasan por un dominio adicional antes del checkout, visible solo en trazas de solicitudes a nivel de navegador, no en los registros de acceso del servidor.
- Scripts que consultan elementos de enlace en tiempo de ejecución. Un script que llama a
document.querySelectorAll('a')o adjunta detectores de clic a todos los enlaces salientes es un fuerte indicador de reescritura de enlaces. - Comportamiento de redirección condicionado por cookies. El secuestro solo se activa para visitantes sin una cookie específica, lo que lo hace casi imposible de reproducir en sesiones de QA que reutilizan el mismo perfil del navegador.
- Brechas de comisión cero. Los informes de gasto publicitario muestran impresiones y clics de pago, pero los paneles del programa de afiliados acreditan conversiones a un editor no autorizado.
El Centro de Quejas de Delitos en Internet del FBI (IC3) recibió 880.418 denuncias en 2023, con pérdidas totales reportadas de más de $12.500 millones de dólares (fuente: IC3 Informe Anual 2023). El fraude de clics en afiliados está sistemáticamente infrarregistrado en esas cifras: los registros del servidor muestran una secuencia de solicitudes normal incluso cuando la redirección se ejecuta en el lado del cliente.
¿Cómo ocurren estos ataques? (con fragmentos de código sencillos)
Los atacantes utilizan JavaScript oculto en los sitios web.
Así es como funciona, paso a paso:
1. Detectar tu navegador
El script primero comprueba qué navegador estás usando:
// Comprueba si estás usando Chrome, Firefox, Safari, etc.
function getBrowser() {
// ...detecta el tipo de navegador...
}
2. Reemplazar los enlaces de descarga
Encuentra todos los enlaces de descarga y cambia lo que ocurre al hacer clic en ellos:
// Encuentra todos los enlaces de descarga y cambia su comportamiento
let links = document.querySelectorAll('a.dlink');
for (let link of links) {
link.setAttribute('href', 'javascript:void(0);');
link.addEventListener('click', function () {
// En lugar de descargar, eres redirigido
window.open('https://malicious-redirect[.]com', "_blank");
});
}
3. Rastrear y limitar las redirecciones
Para no resultar demasiado obvio, el script usa cookies para limitar la frecuencia con la que eres redirigido:
function hasCookie() {
return document.cookie.includes('wpdlInterval=1');
}
Cómo prevenir el secuestro de afiliados
El secuestro de afiliados se activa dentro del navegador del visitante, no en el servidor, por lo que los controles de seguridad convencionales están en el lugar equivocado. Estos pasos se dirigen a la capa del navegador:
-
Realiza un inventario de los scripts de terceros en cada página. El código de secuestro entra a través de entradas comprometidas en el tag manager, scripts de anuncios no autorizados o extensiones maliciosas del navegador. Necesitas un inventario en tiempo de ejecución, no un análisis de código estático.
-
Configura alertas para mutaciones de enlaces salientes en tiempo de ejecución. Monitoriza los scripts que llaman a
document.querySelectorAll('a'), sobreescriben atributoshrefen elementos de enlace o añaden listeners de clic en todos los enlaces salientes. Los scripts legítimos raramente modifican los enlaces; los scripts de secuestro de afiliados casi siempre lo hacen. -
Compara con tu lista de publishers autorizados. Si el panel de afiliados acredita un ID de publisher que nunca autorizaste, esa es la señal posterior de que ocurrió un secuestro. Automatiza las comparaciones de los informes de afiliados con tu lista aprobada para que las discrepancias aparezcan rápidamente.
-
Prueba en perfiles de navegador nuevos desde varias regiones. Los scripts de secuestro se activan solo cuando falta una cookie específica, lo que los hace invisibles en sesiones de QA que reutilizan el mismo perfil. Probar desde perfiles limpios en distintas regiones expone el comportamiento de redirección condicional.
-
Aplica una Content Security Policy estricta. Una CSP que limite las fuentes de scripts aprobadas reduce los canales que los atacantes pueden usar para inyectar nuevos scripts. No detiene el secuestro mediante scripts ya incluidos en la lista blanca, pero aumenta el coste del ataque.
-
Implementa monitorización de seguridad en la capa del navegador. La monitorización del lado del cliente que observa la ejecución de JavaScript durante sesiones reales de visitantes puede detectar navegaciones no autorizadas y reescrituras de enlaces en tiempo real. Este es el único control que ve la redirección de afiliados en el momento en que se produce. cside ejecuta esta monitorización mediante JavaScript de primera parte, lo que evita el bloqueo por parte de los bloqueadores de anuncios que afecta a las etiquetas de seguridad de terceros.
¿Qué significa esto para ti?
- Para los usuarios: Podrías terminar en sitios fraudulentos o peligrosos, o tu equipo podría infectarse.
- Para los propietarios de sitios web: Tus visitantes pierden la confianza, tu reputación se ve afectada, corres el riesgo de incumplir normativas de cumplimiento y pierdes ingresos reales.
¿Cómo puedes detectarlo y prevenirlo?
Para usuarios:
- Ten cuidado con los enlaces de descarga, especialmente en sitios desconocidos.
- Usa una extensión de navegador o un bloqueador de anuncios que avise sobre redirecciones sospechosas.
- Mantén tu navegador y antivirus actualizados.
Para propietarios de sitios web:
- Analiza tu sitio regularmente en busca de scripts desconocidos.
- Usa plugins de seguridad y mantén tu software actualizado.
- Configura alertas para patrones de tráfico inusuales.
Reflexiones finales
El secuestro de tráfico y el fraude de afiliados son amenazas reales. Entender cómo funcionan estos ataques te permite protegerte mejor a ti y a tu sitio web. Mantente alerta y sé siempre precavido con los enlaces desconocidos.
Para los propietarios de sitios web, la defensa es la visibilidad en la capa del navegador. El código de secuestro de afiliados y de redirección solo se revela en tiempo de ejecución en el navegador, así que lo que lo detecta es la monitorización de seguridad del lado del cliente que inventaría cada script y alerta sobre cambios no autorizados en los enlaces salientes. cside también marca los agentes de IA y bots que cada vez automatizan más este abuso.
Regístrate para empezar o reservar una demo.








