Os anúncios maliciosos em sites adultos normalmente não são plantados pelo dono do site. Eles chegam pelos mesmos canos automatizados de publicidade que todo site comercial usa, e chegam porque esse encanamento vende espaço para quem der o maior lance, sem ninguém olhar o que existe dentro do anúncio.
Entender esse encanamento é o que permite distinguir um anúncio hostil de um comum. Quase todo padrão de ataque abaixo é uma variação de uma mesma ideia: fazer o anúncio parecer parte do player de vídeo, ou parte do seu sistema operacional.
Por que os sites adultos carregam tanta publicidade maliciosa?
Porque a economia os empurra para a ponta de baixo do mercado publicitário, e a ponta de baixo é onde mora a fraude.
As redes de anúncios do mercado geral costumam recusar inventário adulto. Isso deixa os operadores comprando de bolsas e revendedores menores, onde uma exibição pode passar por vários intermediários antes de ser preenchida. Cada salto acrescenta uma parte que não revisou a peça e não pode ser facilmente responsabilizada por ela.
Os atacantes exploram isso com cloaking: a peça que eles enviam para revisão se comporta normalmente, e a versão maliciosa só dispara para visitantes que batem com um perfil-alvo — um país específico, uma versão específica de navegador, um visitante de primeira viagem ou alguém que chega fora do horário comercial. Revisores e scanners automáticos recebem a versão limpa. Você recebe a outra.
Como são os padrões de ataque mais comuns?
Eles se agrupam num número pequeno de formatos repetidos. Aprender os formatos é mais útil que decorar golpes individuais.
| Padrão | O que você vê | O que ele realmente quer |
|---|---|---|
| Falso player sobreposto | Um botão "Play" ou "HD" posicionado sobre o vídeo real | Um clique que abre um download ou uma nova aba |
| Aviso de codec / plugin | "Seu player de vídeo está desatualizado. Atualize para continuar." | Que você execute um instalador |
| CAPTCHA falso | "Clique em Permitir para provar que você não é um robô" | A permissão de notificação do navegador |
| Sequestro de navegador | Aviso em tela cheia, som de alarme, "ligue para este número" | Uma ligação para um call center de golpe |
| Redirecionamento forçado | A página sai sozinha no meio da rolagem, sem clique | Tráfego revendido para o próximo golpe da cadeia |
| Popunder | Uma janela abre atrás daquela que você está usando | Exibições, e uma segunda chance para tudo o que está acima |
| Falso alerta do sistema | Uma caixa de diálogo com cara de Windows ou macOS | Um download executável ou um golpe de suporte técnico |
O CAPTCHA falso merece destaque à parte. Conceder a permissão de notificação dá àquele domínio a capacidade de empurrar mensagens para a sua área de trabalho ou celular por tempo indeterminado, fora da janela do navegador, com cara de notificação do sistema. É um dos poucos ataques que continua funcionando muito depois de você fechar a aba.
Como distinguir um anúncio malicioso de um comum?
Verifique onde de fato mora aquilo com que estão pedindo que você interaja.
- Um player de vídeo de verdade nunca pede que você instale nada. Os navegadores modernos decodificam H.264 e VP9 nativamente. Qualquer aviso de "codec faltando" numa página de streaming é hostil, sem exceção.
- Uma caixa de diálogo real do sistema não pode aparecer dentro de uma página web. Os avisos do sistema operacional são desenhados pelo SO, não renderizados na área da página com a moldura do navegador ainda visível ao redor.
- Seu antivírus não roda dentro do navegador. Uma "varredura" que mostra resultados numa aba não varreu nada.
- Confira o destino antes de clicar. Passe o mouse sobre um link e leia a barra de status. Botões sobrepostos costumam apontar para um domínio sem relação nenhuma.
- Botões de verdade não se mexem. Se o botão "Play" pula de posição a cada carregamento, ele está sendo injetado por quem ganhou aquela exibição.
- Nada legítimo usa contagem regressiva. A urgência existe para impedir que você verifique.
O que fazer se você já clicou?
Siga esta lista em ordem. Os três primeiros itens são os que mais importam.
| Situação | Ação imediata |
|---|---|
| A página não fecha e mostra um aviso | Force o fechamento do navegador pelo Gerenciador de Tarefas ou pelo Forçar Encerrar, depois reabra e recuse a restauração de sessão |
| Você concedeu notificações | Revogue nas configurações do navegador, em permissões do site; confira também a lista de notificações do sistema |
| Um arquivo foi baixado | Não abra. Apague e esvazie a lixeira |
| Você executou um instalador | Desconecte da rede e trate o aparelho como comprometido — veja o guia de malware abaixo |
| Você ligou para o número | Presuma que tudo o que mandaram instalar concede acesso remoto; essa sessão precisa ser revogada e o aparelho, inspecionado |
| Você digitou os dados do cartão | Fale com o emissor do cartão pelo número impresso no próprio cartão, não por nenhum número da página |
Recusar a restauração de sessão importa. Os sequestradores de navegador sobrevivem a um encerramento forçado se o navegador prestativamente reabre a aba que causou o problema.
Quais defesas realmente reduzem a exposição?
Ordenadas grosso modo por quanto removem em troca de quanto esforço:
| Defesa | O que ela impede | Limites |
|---|---|---|
| Manter o navegador atualizado | Exploits automáticos que não precisam de clique | Não faz nada contra engenharia social |
| Um bloqueador de conteúdo | Quase toda entrega de anúncio de terceiros, popunders inclusive | Não bloqueia cargas servidas pelo domínio do próprio site |
| Negar avisos de notificação globalmente | A família inteira do CAPTCHA falso | Também silencia avisos legítimos |
| Bloquear cookies de terceiros | O rastreamento entre sites que alimenta a segmentação | Não é um controle contra malware |
| Desativar downloads automáticos | Arquivos despejados silenciosamente | Você ainda precisa não abrir o que baixou de propósito |
| Perfil de navegador separado | Confina permissões e cookies a um contexto | Nenhuma proteção contra código executado |
| Conta sem privilégios de administrador | Limita o que um instalador pode mudar no sistema todo | Incômodo em máquinas pessoais |
Duas coisas valem ser ditas com clareza. Primeiro, nenhuma configuração de bloqueador torna seguro executar um binário desconhecido — a etapa de download é onde o estrago de verdade começa, e nenhuma filtragem remove a sua capacidade de cometer esse erro. Segundo, a presença de publicidade agressiva não diz nada sobre os operadores do site serem hostis; em geral significa apenas que eles venderam o inventário para uma bolsa que não conferiu.