アダルトサイトに出る悪質な広告は、ふつうサイトの持ち主が仕込んだものではありません。どの商用サイトも使っている同じ自動化された広告の配管を通って届きます。そして届いてしまうのは、その配管が、中身を誰も見ないまま、いちばん高く入札した相手に枠を売るからです。
この配管を理解しておくことが、攻撃的な広告とふつうの広告を見分ける力になります。以下に挙げる攻撃の型はほとんどすべて、1つの発想の変奏です。広告を動画プレーヤーの一部か、OSの一部に見せかける、ということです。
アダルトサイトに悪質広告がこれほど多いのはなぜか?
経済の力学がアダルトサイトを広告市場の下層へ押しやり、その下層こそ詐欺の住処だからです。
主要な広告ネットワークは、アダルトの在庫をおおむね断ります。そうなると運営者は、小さな取引所や再販業者から買うことになり、そこでは1回の表示が埋まるまでに複数の仲介者を経ることがあります。1つ経由するごとに、素材を審査しておらず、責任を問うのも難しい当事者が増えていきます。
攻撃者はこれをクローキングで突きます。審査に出す素材はふつうに動き、悪質なほうは狙った条件に合う訪問者にだけ発動します。特定の国、特定のブラウザのバージョン、初めての訪問者、あるいは勤務時間外に来た訪問者、といった具合です。審査担当者と自動スキャナには、きれいなほうが配られます。あなたに配られるのはもう一方です。
よくある攻撃の型はどんな見た目をしているのか?
繰り返し現れる少数の形に集まります。個々の手口を覚えるより、その形を覚えるほうが役に立ちます。
| 型 | 見えるもの | 本当の狙い |
|---|---|---|
| 偽のプレーヤー重ね | 本物の動画の上に置かれた「Play」や「HD」のボタン | ダウンロードか新しいタブを開かせるクリック |
| コーデック/プラグインの催促 | 「お使いの動画プレーヤーは古くなっています。続けるには更新してください。」 | インストーラーを実行させること |
| 偽のCAPTCHA | 「ロボットでないことを証明するには「許可」をクリック」 | ブラウザの通知の許可 |
| ブラウザロッカー | 全画面の警告、警告音、「この番号に電話を」 | 詐欺のコールセンターへの電話 |
| 強制的な転送 | クリックしていないのに、スクロールの途中でページが移動する | 連鎖の次の詐欺へ売り渡されるトラフィック |
| ポップアンダー | いま使っている窓の背後に別の窓が開く | 表示回数と、上のすべてをもう一度試す機会 |
| 偽のシステム警告 | WindowsやmacOS風に作られたダイアログ | 実行ファイルのダウンロード、またはサポート詐欺 |
偽のCAPTCHAは特に取り上げておく価値があります。通知の許可を与えると、そのドメインは以後いつまでも、ブラウザの窓の外にあるあなたのデスクトップやスマートフォンへ、システム通知に似せたメッセージを送り込めるようになります。タブを閉じたずっとあとまで効き続ける、数少ない攻撃の1つです。
悪質な広告とふつうの広告はどう見分けるのか?
操作を求めてくるそのものが、実際どこに置かれているかを確かめることです。
- 本物の動画プレーヤーが何かをインストールさせようとすることはありません。 いまのブラウザはH.264もVP9も自前でデコードできます。配信ページに出る「コーデックがありません」の類の催促は、例外なく攻撃です。
- 本物のシステムのダイアログは、ウェブページの内側には出てきません。 OSの警告はOSが描くものであって、ブラウザの枠が周りに見えたままページの領域に描かれることはありません。
- ウイルス対策ソフトはブラウザのなかで動きません。 タブのなかに結果を出す「スキャン」は、何もスキャンしていません。
- クリックする前に行き先を確かめてください。 リンクにポインタを重ねて、ステータスバーを読みます。重ねられたボタンは、たいてい無関係なドメインを指しています。
- 本物のボタンは動きません。 ページを読み込み直すたびに「Play」ボタンの位置が変わるなら、その表示を落札した誰かが差し込んでいるということです。
- まっとうなものがカウントダウンを使うことはありません。 急かすのは、あなたに確かめさせないためです。
すでにクリックしてしまったらどうすればいいのか?
この一覧を上から順に片づけてください。最初の3つがいちばん重要です。
| 状況 | すぐにやること |
|---|---|
| ページが閉じられず、警告が出ている | タスクマネージャーか強制終了からブラウザを落とし、開き直したときのセッション復元は断る |
| 通知を許可してしまった | ブラウザ設定のサイトの権限から取り消す。OS側の通知一覧も確認する |
| ファイルがダウンロードされた | 開かないこと。削除して、ごみ箱も空にする |
| インストーラーを実行してしまった | ネットワークから切り離し、その端末は侵害されたものとして扱う。下のマルウェアの解説を参照 |
| 電話をかけてしまった | インストールするよう言われたものは遠隔操作を許すものだと考える。その接続は取り消し、端末を点検する必要がある |
| カード情報を入力してしまった | カード裏面の番号を使ってカード会社に直接連絡する。ページに書かれた番号は使わない |
セッションの復元を断るのは大事なところです。ブラウザが親切に、問題を起こしたタブを開き直してしまうと、ブラウザロッカーは強制終了を生き延びます。
実際にリスクを減らす防御はどれか?
かける手間に対してどれだけ取り除けるかで、おおよその順に並べます。
| 防御 | 何を止めるか | 限界 |
|---|---|---|
| ブラウザを最新に保つ | クリック不要で発動する攻撃 | 人を騙す手口には何も効かない |
| コンテンツブロッカー | ポップアンダーを含む、第三者からの広告配信の大半 | サイト自身のドメインから配られるものは止められない |
| 通知の許可を一律で拒否する | 偽CAPTCHAの一族をまるごと | まっとうな確認も出なくなる |
| 第三者クッキーを遮断する | 狙い撃ちの材料になる横断的なプロファイリング | マルウェア対策にはならない |
| 自動ダウンロードを無効にする | 気づかないうちに落とされるファイル | 自分から落としたものを開かない、という部分は残る |
| ブラウザのプロファイルを分ける | 権限とクッキーを1つの文脈に閉じ込める | 実行されたコードには無力 |
| 管理者でないアカウントを使う | インストーラーがシステム全体に加えられる変更を制限する | 個人の端末では不便 |
はっきり言っておきたいことが2つあります。1つは、ブロッカーをどう設定しても、素性の知れない実行ファイルを走らせることは安全になりません。本当の被害はダウンロードの段階から始まりますし、どれだけ濾しても、あなたがその失敗をする余地は消えません。もう1つは、攻撃的な広告が出ていることは、そのサイトの運営者自身が敵かどうかについて何も語らない、ということです。たいていは在庫を、確認しない取引所に売っただけです。