Les publicités malveillantes sur les sites pour adultes ne sont en général pas posées par le propriétaire du site. Elles arrivent par les mêmes tuyaux publicitaires automatisés qu'utilise n'importe quel site commercial, et elles arrivent parce que ce circuit vend l'espace au plus offrant sans que personne ne regarde ce qu'il y a dans l'annonce.

Comprendre ce circuit, c'est ce qui vous permet de distinguer une publicité hostile d'une publicité ordinaire. Presque tous les schémas d'attaque ci-dessous sont une variation sur une seule idée : faire passer l'annonce pour un morceau du lecteur vidéo, ou pour un morceau de votre système d'exploitation.

Pourquoi les sites pour adultes portent-ils autant de publicité malveillante ?

Parce que leur économie les pousse vers le bas de gamme du marché publicitaire, et que le bas de gamme est là où vit la fraude.

Les grandes régies refusent généralement l'inventaire pour adultes. Les exploitants achètent donc auprès de places de marché et de revendeurs plus petits, où une impression peut passer par plusieurs intermédiaires avant d'être remplie. Chaque saut ajoute un acteur qui n'a pas examiné la création et qu'on ne peut pas facilement en tenir responsable.

Les attaquants exploitent cela par le cloaking : la création qu'ils soumettent au contrôle se comporte normalement, et la version malveillante ne se déclenche que pour les visiteurs correspondant à un profil cible — un pays particulier, une version de navigateur particulière, un visiteur qui vient pour la première fois, ou un visiteur arrivant en dehors des heures de bureau. Les contrôleurs et les scanners automatiques reçoivent la version propre. Vous recevez l'autre.

À quoi ressemblent les schémas d'attaque les plus courants ?

Ils se regroupent en un petit nombre de formes qui reviennent. Apprendre les formes est plus utile que mémoriser des arnaques une à une.

Schéma Ce que vous voyez Ce qu'il veut réellement
Faux lecteur en surimpression Un bouton « Play » ou « HD » posé par-dessus la vraie vidéo Un clic qui lance un téléchargement ou ouvre un nouvel onglet
Invite de codec / de greffon « Votre lecteur vidéo n'est plus à jour. Mettez-le à jour pour continuer. » Que vous exécutiez un installeur
Faux CAPTCHA « Cliquez sur Autoriser pour prouver que vous n'êtes pas un robot » L'autorisation de notification du navigateur
Verrouillage de navigateur Avertissement plein écran, son d'alarme, « appelez ce numéro » Un appel vers un centre d'appels frauduleux
Redirection forcée La page part ailleurs en plein défilement, sans aucun clic Du trafic revendu à l'arnaque suivante de la chaîne
Popunder Une fenêtre s'ouvre derrière celle que vous utilisez Des impressions, et une deuxième chance pour tout ce qui précède
Fausse alerte système Une boîte de dialogue habillée comme Windows ou macOS Le téléchargement d'un exécutable ou une arnaque au support

Le faux CAPTCHA mérite d'être isolé. Accorder l'autorisation de notification donne à ce domaine la capacité de pousser des messages sur votre bureau ou votre téléphone indéfiniment, en dehors de la fenêtre du navigateur, habillés comme des notifications système. C'est l'une des rares attaques qui continue de fonctionner longtemps après que vous avez fermé l'onglet.

Comment distinguer une publicité malveillante d'une publicité ordinaire ?

Vérifiez où se trouve réellement la chose avec laquelle on vous demande d'interagir.

  • Un vrai lecteur vidéo ne vous demande jamais d'installer quoi que ce soit. Les navigateurs modernes décodent H.264 et VP9 nativement. Toute invite de « codec manquant » sur une page de streaming est hostile, sans exception.
  • Une vraie boîte de dialogue système ne peut pas apparaître à l'intérieur d'une page web. Les avertissements du système d'exploitation sont dessinés par l'OS, pas rendus dans la zone de page avec l'habillage du navigateur encore visible autour.
  • Votre antivirus ne tourne pas dans votre navigateur. Une « analyse » qui affiche ses résultats dans un onglet n'a rien analysé.
  • Vérifiez la destination avant de cliquer. Survolez un lien et lisez la barre d'état. Les boutons en surimpression pointent en général vers un domaine sans rapport.
  • Les vrais boutons ne bougent pas. Si le bouton « Play » change de place entre deux chargements de page, c'est qu'il est injecté par le gagnant de cette impression.
  • Rien de légitime n'utilise un compte à rebours. L'urgence est là pour vous empêcher de vérifier.

Que faire si vous avez déjà cliqué ?

Descendez cette liste dans l'ordre. Les trois premières lignes comptent le plus.

Situation Action immédiate
La page refuse de se fermer et affiche un avertissement Forcez la fermeture du navigateur depuis le Gestionnaire des tâches ou Forcer à quitter, puis rouvrez et refusez la restauration de session
Vous avez accordé les notifications Révoquez-la dans les réglages du navigateur, section autorisations de site ; vérifiez aussi la liste de notifications de l'OS
Un fichier s'est téléchargé Ne l'ouvrez pas. Supprimez-le, puis videz la corbeille
Vous avez exécuté un installeur Déconnectez-vous du réseau et considérez l'appareil comme compromis — voir le guide sur les logiciels malveillants plus bas
Vous avez appelé le numéro Partez du principe que tout ce qu'on vous a fait installer donne un accès à distance ; cette session doit être révoquée et l'appareil inspecté
Vous avez saisi vos coordonnées bancaires Contactez votre émetteur de carte directement, au numéro figurant sur la carte, jamais à un numéro trouvé sur la page

Refuser la restauration de session compte vraiment. Les verrouillages de navigateur survivent à une fermeture forcée si le navigateur rouvre obligeamment l'onglet qui a causé le problème.

Quelles défenses réduisent réellement l'exposition ?

Classées grosso modo par ce qu'elles éliminent rapporté à l'effort demandé :

Défense Ce qu'elle arrête Limites
Garder le navigateur à jour Les exploits au chargement, qui n'exigent aucun clic Ne fait rien contre l'ingénierie sociale
Un bloqueur de contenu L'essentiel de la diffusion publicitaire tierce, popunders compris Ne peut pas bloquer une charge utile servie depuis le domaine du site
Refuser globalement les invites de notification Toute la famille du faux CAPTCHA Fait taire aussi les invites légitimes
Bloquer les cookies tiers Le profilage inter-sites qui alimente le ciblage Ce n'est pas un contrôle antimalware
Désactiver les téléchargements automatiques Les dépôts de fichiers silencieux au chargement Il vous reste à ne pas ouvrir ce que vous téléchargez volontairement
Un profil de navigateur séparé Confine autorisations et cookies à un seul contexte Aucune protection contre du code exécuté
Un compte sans droits d'administrateur Limite ce qu'un installeur peut modifier à l'échelle du système Peu commode sur une machine personnelle

Deux choses méritent d'être dites franchement. D'abord, aucune configuration de bloqueur ne rend sûre l'exécution d'un exécutable inconnu — l'étape du téléchargement est là où les vrais dégâts commencent, et aucun filtrage ne vous retire la possibilité de commettre cette erreur. Ensuite, la présence de publicité agressive ne dit rien sur l'hostilité des exploitants du site eux-mêmes ; cela signifie en général seulement qu'ils ont vendu leur inventaire à une place de marché qui n'a rien vérifié.

Questions liées