Os anúncios maliciosos em sites adultos normalmente não são plantados pelo dono do site. Eles chegam pelos mesmos canos automatizados de publicidade que todo site comercial usa, e chegam porque esse encanamento vende espaço para quem der o maior lance, sem ninguém olhar o que existe dentro do anúncio.

Entender esse encanamento é o que permite distinguir um anúncio hostil de um comum. Quase todo padrão de ataque abaixo é uma variação de uma mesma ideia: fazer o anúncio parecer parte do player de vídeo, ou parte do seu sistema operacional.

Por que os sites adultos carregam tanta publicidade maliciosa?

Porque a economia os empurra para a ponta de baixo do mercado publicitário, e a ponta de baixo é onde mora a fraude.

As redes de anúncios do mercado geral costumam recusar inventário adulto. Isso deixa os operadores comprando de bolsas e revendedores menores, onde uma exibição pode passar por vários intermediários antes de ser preenchida. Cada salto acrescenta uma parte que não revisou a peça e não pode ser facilmente responsabilizada por ela.

Os atacantes exploram isso com cloaking: a peça que eles enviam para revisão se comporta normalmente, e a versão maliciosa só dispara para visitantes que batem com um perfil-alvo — um país específico, uma versão específica de navegador, um visitante de primeira viagem ou alguém que chega fora do horário comercial. Revisores e scanners automáticos recebem a versão limpa. Você recebe a outra.

Como são os padrões de ataque mais comuns?

Eles se agrupam num número pequeno de formatos repetidos. Aprender os formatos é mais útil que decorar golpes individuais.

Padrão O que você vê O que ele realmente quer
Falso player sobreposto Um botão "Play" ou "HD" posicionado sobre o vídeo real Um clique que abre um download ou uma nova aba
Aviso de codec / plugin "Seu player de vídeo está desatualizado. Atualize para continuar." Que você execute um instalador
CAPTCHA falso "Clique em Permitir para provar que você não é um robô" A permissão de notificação do navegador
Sequestro de navegador Aviso em tela cheia, som de alarme, "ligue para este número" Uma ligação para um call center de golpe
Redirecionamento forçado A página sai sozinha no meio da rolagem, sem clique Tráfego revendido para o próximo golpe da cadeia
Popunder Uma janela abre atrás daquela que você está usando Exibições, e uma segunda chance para tudo o que está acima
Falso alerta do sistema Uma caixa de diálogo com cara de Windows ou macOS Um download executável ou um golpe de suporte técnico

O CAPTCHA falso merece destaque à parte. Conceder a permissão de notificação dá àquele domínio a capacidade de empurrar mensagens para a sua área de trabalho ou celular por tempo indeterminado, fora da janela do navegador, com cara de notificação do sistema. É um dos poucos ataques que continua funcionando muito depois de você fechar a aba.

Como distinguir um anúncio malicioso de um comum?

Verifique onde de fato mora aquilo com que estão pedindo que você interaja.

  • Um player de vídeo de verdade nunca pede que você instale nada. Os navegadores modernos decodificam H.264 e VP9 nativamente. Qualquer aviso de "codec faltando" numa página de streaming é hostil, sem exceção.
  • Uma caixa de diálogo real do sistema não pode aparecer dentro de uma página web. Os avisos do sistema operacional são desenhados pelo SO, não renderizados na área da página com a moldura do navegador ainda visível ao redor.
  • Seu antivírus não roda dentro do navegador. Uma "varredura" que mostra resultados numa aba não varreu nada.
  • Confira o destino antes de clicar. Passe o mouse sobre um link e leia a barra de status. Botões sobrepostos costumam apontar para um domínio sem relação nenhuma.
  • Botões de verdade não se mexem. Se o botão "Play" pula de posição a cada carregamento, ele está sendo injetado por quem ganhou aquela exibição.
  • Nada legítimo usa contagem regressiva. A urgência existe para impedir que você verifique.

O que fazer se você já clicou?

Siga esta lista em ordem. Os três primeiros itens são os que mais importam.

Situação Ação imediata
A página não fecha e mostra um aviso Force o fechamento do navegador pelo Gerenciador de Tarefas ou pelo Forçar Encerrar, depois reabra e recuse a restauração de sessão
Você concedeu notificações Revogue nas configurações do navegador, em permissões do site; confira também a lista de notificações do sistema
Um arquivo foi baixado Não abra. Apague e esvazie a lixeira
Você executou um instalador Desconecte da rede e trate o aparelho como comprometido — veja o guia de malware abaixo
Você ligou para o número Presuma que tudo o que mandaram instalar concede acesso remoto; essa sessão precisa ser revogada e o aparelho, inspecionado
Você digitou os dados do cartão Fale com o emissor do cartão pelo número impresso no próprio cartão, não por nenhum número da página

Recusar a restauração de sessão importa. Os sequestradores de navegador sobrevivem a um encerramento forçado se o navegador prestativamente reabre a aba que causou o problema.

Quais defesas realmente reduzem a exposição?

Ordenadas grosso modo por quanto removem em troca de quanto esforço:

Defesa O que ela impede Limites
Manter o navegador atualizado Exploits automáticos que não precisam de clique Não faz nada contra engenharia social
Um bloqueador de conteúdo Quase toda entrega de anúncio de terceiros, popunders inclusive Não bloqueia cargas servidas pelo domínio do próprio site
Negar avisos de notificação globalmente A família inteira do CAPTCHA falso Também silencia avisos legítimos
Bloquear cookies de terceiros O rastreamento entre sites que alimenta a segmentação Não é um controle contra malware
Desativar downloads automáticos Arquivos despejados silenciosamente Você ainda precisa não abrir o que baixou de propósito
Perfil de navegador separado Confina permissões e cookies a um contexto Nenhuma proteção contra código executado
Conta sem privilégios de administrador Limita o que um instalador pode mudar no sistema todo Incômodo em máquinas pessoais

Duas coisas valem ser ditas com clareza. Primeiro, nenhuma configuração de bloqueador torna seguro executar um binário desconhecido — a etapa de download é onde o estrago de verdade começa, e nenhuma filtragem remove a sua capacidade de cometer esse erro. Segundo, a presença de publicidade agressiva não diz nada sobre os operadores do site serem hostis; em geral significa apenas que eles venderam o inventário para uma bolsa que não conferiu.

Perguntas relacionadas