Cloaking: la técnica que le muestra al revisor de Meta una página distinta a la que ves vos
Resumen ejecutivo
Meta reconoció en su propio comunicado que anuncios de estafa usan 'cloaking' para mostrarle una versión inofensiva de la página al sistema de revisión y otra completamente distinta al usuario real. Una investigación de Confiant encontró una red activa con esta técnica apuntando, entre otros países, a Brasil y Bolivia.
Todos los expedientes anteriores de este medio tienen una pregunta en común, nunca respondida del todo: si Meta revisa cada anuncio antes de publicarlo, ¿cómo pasan la revisión los anuncios de casinos sin licencia, "fondos de trading con IA" y phishing disfrazado de notificación oficial? La respuesta, en buena parte, es el cloaking — y esta vez no lo decimos nosotros, lo reconoció la propia Meta en un comunicado oficial.
Lo que Meta admitió en su propio comunicado
En febrero de 2026, Meta describió el cloaking en estos términos: una página web conectada a un anuncio aparentemente legítimo le muestra una versión de su contenido al sistema de revisión de anuncios, y una completamente distinta a los usuarios reales. El sistema de revisión ve una landing page inofensiva —una tienda, un artículo, un formulario de contacto—; la persona real que hace clic en el anuncio termina en la página que realmente vende el fraude.
En ese mismo comunicado, Meta anunció demandas contra cuatro anunciantes de estafas: dos casos en Brasil que usaban imágenes y voces alteradas de celebridades, y deepfakes de un médico reconocido, para promocionar productos de salud fraudulentos; una empresa china que usó "celeb-bait" para estafas de inversión dirigidas a usuarios en EE.UU. y Japón; y un operador en Vietnam que robaba datos de tarjetas de crédito con la excusa de una encuesta para acceder a un descuento.
Cómo funciona en la práctica
El mecanismo identifica si quien está entrando es el sistema automático de revisión (o un investigador) o un usuario real, y decide qué página mostrarle según ese perfil. Las señales que usa para distinguir uno de otro incluyen la dirección IP (los rangos de los crawlers de Meta y Google son conocidos y se pueden bloquear), el user-agent del navegador, y la ubicación geográfica de origen de la visita.
Un caso documentado por la firma de seguridad Confiant, una red de malvertising bautizada "SourTrade", muestra el nivel de sofisticación que alcanza esto hoy. La red corre anuncios programáticos en doce países —entre ellos Brasil y Bolivia en la región— y usa un kit de cloaking que separa el tráfico de bots y analistas del tráfico de víctimas reales: el visitante filtrado como "no víctima" ve una página blanca e inofensiva; la víctima real llega a la "money page", que suplanta plataformas legítimas y conocidas como LUNO, Solana y TradingView.
La versión más reciente de esta red, analizada en julio de 2026, ya ni siquiera depende de infraestructura externa detectable: arma el resto del ataque directamente dentro del navegador de la víctima usando un Service Worker, una función legítima del navegador pensada originalmente para cachear contenido offline. Esto elimina buena parte del rastro que un equipo de seguridad usaría para detectarla.
La escala del problema
Una investigación de Reuters sobre documentos internos de Meta —cubierta por eMarketer y otros medios— estimó que la compañía proyectaba que cerca del 10% de sus ingresos de 2024, unos USD 16.000 millones, provendrían de anuncios de estafas y productos prohibidos, con alrededor de 15.000 millones de impresiones diarias de anuncios de "alto riesgo" de ser fraudulentos.
Por qué esto cambia cómo hay que leer un anuncio
El cloaking vuelve inútil el consejo típico de "fijate bien la página de destino antes de hacer clic" — la página que ve un revisor, o que verías vos si investigaras el anuncio de forma obvia (por ejemplo, abriéndolo muchas veces seguidas desde la misma cuenta), puede ser exactamente la versión inofensiva. La defensa real no está en inspeccionar la landing page, sino en el comportamiento posterior: desconfiar de cualquier página que pida datos de pago, contraseñas o "verificación" inmediatamente después de llegar desde un anuncio, sin importar qué tan prolija se vea.
Si identificaste un anuncio que muestra contenido distinto según quién lo mira, o una campaña que sospechás usa esta técnica, mandanos la evidencia por el canal de alertas.
Evidencia — EXP. 0007
3 elementos- 01Meta — comunicado oficial sobre acciones legales contra anunciantes que usan cloakingDocumento↗
- 02Confiant — informe técnico sobre la red de malvertising 'SourTrade'Documento↗
- 03eMarketer — cobertura de la investigación de Reuters sobre USD 16.000M en ingresos de Meta por anuncios de estafaEnlace↗
¿Tenés más evidencia de este caso o viviste algo parecido?
Reportar una estafaCasos relacionados
El correo que dice que tu cuenta publicitaria se suspende en 24 horas es falso — y sigue circulando
Recibimos directamente uno de estos correos: remitente falso, asunto que imita una 'verificación de identidad' de Meta y un plazo de 24 horas para presionar al que administra la cuenta. No es un caso aislado — medios de verificación de toda la región vienen documentando la misma campaña.
Leer expediente→El patrón detrás de las cuentas de Meta Ads secuestradas para vender cripto falsa
Documentamos cómo operadores fraudulentos toman control de Business Manager con historial real para correr campañas de 'inversión cripto garantizada' con la reputación de marcas legítimas.
Leer expediente→