Víctima d’una estafa per les teves cerques a Google: així funciona el malvertising

9 de juny de 2026 Lectura: 4 minuts

Imagina que busques alguna cosa a Google, fas clic en un dels primers resultats —un que sembla completament legítim— i, sense saber-ho, acabes d’entrar en un parany. No has descarregat res de sospitós. No has rebut cap correu estrany. Simplement, has fet el que fas cada dia: cercar per internet. I, així i tot, les teves dades han quedat exposades.

Aquest és l’escenari que descriu el malvertising: una modalitat de ciberatac que utilitza la publicitat digital com a vehicle per al frau. No és ciència-ficció, sinó una de les amenaces més actives de l’ecosistema digital actual.

Al Grup Caixa Enginyers creiem que entendre com funcionen aquests atacs és el primer pas per protegir-se’n. Per això, en aquest article t’expliquem què és el malvertising, com opera i què pots fer per no caure al parany.

Què és i per què és tan difícil de detectar?

El terme malvertising combina les paraules malware i advertising (publicitat). Es tracta de l’ús fraudulent de plataformes publicitàries legítimes per redirigir les persones usuàries cap a llocs web falsos dissenyats per robar informació.

La raó per la qual resulta tan difícil de detectar rau en un detall tècnic aparentment insignificant: algunes plataformes de publicitat no exigeixen que l’URL de destinació d’un anunci coincideixi exactament amb l’URL visible. Això significa que un anunci pot mostrar una adreça que sembla de confiança i que, en fer-hi clic, et redirigeix ​​a un lloc completament diferent.

El que fa especialment sofisticada aquesta modalitat és que les pàgines falses no només imiten el disseny de llocs legítims, sinó que també repliquen mecanismes d’autenticació de doble factor. És a dir, fins i tot si tens activada la verificació en dos passos, l’atac pot capturar aquest codi al mateix temps que l’introdueixes.

Com se sosté i escala aquest tipus de frau

El malvertising no és un atac puntual i aïllat, sinó un model de negoci criminal que es retroalimenta a si mateix. Quan els atacants obtenen les credencials d’accés, el pas següent és prendre el control del teu compte i utilitzar-lo per llançar nous anuncis fraudulents, repetint el cicle amb noves víctimes.

L’esquema funciona així:

  1. S’obtenen les credencials d’un compte legítim amb un historial publicitari.
  2. Es llancen anuncis fraudulents des d’aquest compte, que apareix com a fiable.
  3. Noves persones usuàries fan clic en aquests anuncis i són redirigides a pàgines falses.
  4. Es capturen més credencials i el cicle torna a començar.

Això explica per què aquest tipus de frau pot escalar tan ràpidament i per què resulta tan difícil d’erradicar: utilitza la infraestructura de plataformes legítimes i es camufla darrere de comptes amb historial real d’activitat.

Per evitar ser detectats pels sistemes automàtics de seguretat, els atacants usen tècniques addicionals com el fingerprinting (identificació del dispositiu i del comportament de l’usuari), el cloaking (mostrar un contingut als sistemes d’anàlisi i un altre de diferent als usuaris reals) i l’ús de CAPTCHA falsos per assegurar-se que només persones humanes accedeixin al contingut de phishing.

Què pots fer per protegir-te?

La bona notícia és que hi ha hàbits concrets que redueixen significativament el risc de caure en aquest tipus d’atacs. Des de Caixa Enginyers t’animem a incorporar aquestes pràctiques al teu dia a dia digital:

  • Desconfia dels anuncis en els resultats de cerca: abans de fer clic, observa l’URL que apareix a l’anunci. Si no coincideix exactament amb el domini oficial del servei que busques, no hi entris.
  • Accedeix directament als llocs que coneixes: en comptes de cercar cada vegada, guarda com a preferides les pàgines que utilitzes amb freqüència. Com menys clics facis en resultats patrocinats, més baixa serà la teva exposició.
  • Revisa la barra d’adreces abans d’introduir dades: encara que la pàgina sembli idèntica a l’original, comprova que l’URL sigui exacta. Un caràcter canviat, un domini diferent o una extensió inusual són senyals d’alarma.
  • Utilitza un gestor de contrasenyes: aquests programes només autocompleten les credencials en el domini correcte, cosa que actua com una capa de protecció addicional davant del phishing.
  • Mantingues actualitzats el sistema operatiu i el navegador: moltes de les tècniques de camuflatge utilitzades pels atacants exploten vulnerabilitats de versions antigues del programari.
  • Activa les alertes de seguretat dels teus comptes: així rebràs una notificació si es detecta un accés des d’un dispositiu o ubicació desconeguts.

En definitiva, el malvertising ens recorda que, en l’entorn digital actual, l’amenaça no sempre arriba de manera evident. De vegades s’amaga darrere d’un anunci aparentment normal en un cercador de confiança. Conèixer com funcionen aquests atacs no és alarmisme: és educació digital. I l’educació digital, com la financera, és una eina d’autonomia i protecció.

Perquè navegar de manera segura no requereix coneixements tècnics avançats, sinó atenció, criteri i els hàbits adequats. Des de Caixa Enginyers continuarem acompanyant-te amb informació i recursos perquè la teva vida digital sigui tan segura com la teva vida financera.