Вредоносную рекламу на сайтах для взрослых обычно ставит не владелец сайта. Она приходит по тем же автоматическим рекламным трубам, которыми пользуется любой коммерческий сайт, и приходит потому, что этот конвейер продаёт место тому, кто больше заплатил, и никто не смотрит, что внутри объявления.
Понимание этого конвейера и позволяет отличить враждебную рекламу от обычной. Почти каждый приём ниже — вариация одной идеи: сделать так, чтобы объявление выглядело как часть видеоплеера или как часть вашей операционной системы.
Почему на сайтах для взрослых так много вредоносной рекламы?
Потому что экономика толкает их в нижний сегмент рекламного рынка, а в нижнем сегменте живёт мошенничество.
Крупные рекламные сети, как правило, не берут инвентарь для взрослых. Из-за этого операторы закупаются на биржах и у перепродавцов помельче, где показ успевает пройти через нескольких посредников, прежде чем его заполнят. Каждый переход добавляет сторону, которая креатив не проверяла и с которой трудно что-то спросить.
Злоумышленники используют это через клоакинг: креатив, который они подают на проверку, ведёт себя нормально, а вредоносная версия срабатывает только у посетителей, подходящих под целевой профиль, — определённая страна, определённая версия браузера, первый визит или заход в нерабочее время. Проверяющим и автоматическим сканерам отдают чистую версию. Вам — другую.
Как выглядят типовые приёмы?
Они сводятся к небольшому числу повторяющихся форм. Выучить формы полезнее, чем запоминать отдельные разводки.
| Приём | Что вы видите | Что ему на самом деле нужно |
|---|---|---|
| Поддельный слой поверх плеера | Кнопка «Play» или «HD», положенная поверх настоящего видео | Клик, открывающий загрузку или новую вкладку |
| Запрос кодека или плагина | «Ваш видеоплеер устарел. Обновите его, чтобы продолжить.» | Чтобы вы запустили установщик |
| Поддельная CAPTCHA | «Нажмите „Разрешить“, чтобы доказать, что вы не робот» | Разрешение на уведомления браузера |
| Блокировщик браузера | Полноэкранное предупреждение, звук тревоги, «позвоните по номеру» | Звонок в мошеннический колл-центр |
| Принудительный переход | Страница уходит на другую прямо посреди прокрутки, без клика | Трафик, перепроданный следующей разводке в цепочке |
| Popunder | Окно открывается позади того, в котором вы работаете | Показы и второй заход на всё перечисленное выше |
| Поддельное системное окно | Диалог, стилизованный под Windows или macOS | Загрузка исполняемого файла или развод с «техподдержкой» |
Поддельную CAPTCHA стоит выделить отдельно. Выданное разрешение на уведомления даёт домену возможность бесконечно слать сообщения на ваш рабочий стол или телефон — вне окна браузера и в стиле системных уведомлений. Это одна из немногих атак, которая продолжает работать долго после того, как вы закрыли вкладку.
Как отличить вредоносную рекламу от обычной?
Проверьте, где на самом деле живёт то, с чем вас просят повзаимодействовать.
- Настоящий видеоплеер никогда не просит ничего устанавливать. Современные браузеры декодируют H.264 и VP9 сами. Любое сообщение о «недостающем кодеке» на странице со стримом враждебно, без исключений.
- Настоящий системный диалог не может появиться внутри веб-страницы. Предупреждения операционной системы рисует сама ОС, а не страница, вокруг которой всё ещё видна рамка браузера.
- Ваш антивирус не работает внутри браузера. «Сканирование», результаты которого показаны во вкладке, ничего не сканировало.
- Смотрите, куда ведёт ссылка, до клика. Наведите курсор и прочитайте строку состояния. Кнопки-накладки обычно ведут на посторонний домен.
- Настоящие кнопки не переезжают. Если кнопка «Play» прыгает с места на место между загрузками страницы, её подставляет тот, кто выиграл этот показ.
- Ничто законное не пользуется обратным отсчётом. Спешка нужна, чтобы вы не успели проверить.
Что делать, если вы уже кликнули?
Идите по списку сверху вниз. Важнее всего первые три пункта.
| Ситуация | Немедленное действие |
|---|---|
| Страница не закрывается, показывает предупреждение | Принудительно завершите браузер через «Диспетчер задач» или Force Quit, затем откройте заново и откажитесь от восстановления сессии |
| Вы выдали разрешение на уведомления | Отзовите его в настройках браузера в разрешениях сайта; проверьте также список уведомлений в ОС |
| Скачался файл | Не открывайте его. Удалите, затем очистите корзину |
| Вы запустили установщик | Отключитесь от сети и считайте устройство скомпрометированным — см. руководство по вредоносам ниже |
| Вы позвонили по номеру | Считайте, что всё, что вам велели установить, даёт удалённый доступ; ту сессию нужно отозвать, а устройство проверить |
| Вы ввели данные карты | Свяжитесь с банком-эмитентом напрямую по номеру, указанному на карте, а не по любому номеру со страницы |
Отказ от восстановления сессии важен. Блокировщики браузера переживают принудительное завершение, если браузер услужливо откроет ту самую вкладку, которая всё и вызвала.
Какие меры защиты действительно снижают риск?
Примерно по убыванию отношения «сколько убирает» к «сколько усилий»:
| Мера | Что останавливает | Ограничения |
|---|---|---|
| Держать браузер обновлённым | Эксплойты, срабатывающие без клика | Ничего не даёт против социальной инженерии |
| Блокировщик контента | Большую часть сторонней рекламной доставки, включая popunder | Не блокирует нагрузку, которую отдаёт собственный домен сайта |
| Запретить запросы на уведомления глобально | Всё семейство поддельных CAPTCHA целиком | Заодно глушит и законные запросы |
| Блокировать сторонние cookie | Межсайтовое профилирование, которое кормит таргетинг | Не средство против вредоносов |
| Отключить автоматические загрузки | Тихую подкладку файлов | Вам всё равно придётся не открывать то, что вы скачали намеренно |
| Отдельный профиль браузера | Держит разрешения и cookie в одном контексте | Никакой защиты от уже запущенного кода |
| Учётная запись без прав администратора | Ограничивает то, что установщик может поменять во всей системе | Неудобно на личных машинах |
Две вещи стоит проговорить прямо. Первая: никакая настройка блокировщика не делает запуск неизвестного исполняемого файла безопасным — настоящий ущерб начинается на шаге загрузки, и никакая фильтрация не отнимет у вас возможности совершить эту ошибку. Вторая: агрессивная реклама ничего не говорит о том, враждебны ли сами операторы сайта; обычно это значит лишь, что они продали свой инвентарь бирже, которая ничего не проверила.