โฆษณาอันตรายบนเว็บผู้ใหญ่ส่วนใหญ่ไม่ได้ถูกวางไว้โดยเจ้าของเว็บ มันเดินทางมาตามท่อโฆษณาอัตโนมัติชุดเดียวกับที่เว็บเชิงพาณิชย์ทุกแห่งใช้ และมันมาได้เพราะท่อนั้นขายพื้นที่ให้ใครก็ตามที่เสนอราคาสูงสุด โดยไม่มีใครไปดูว่าข้างในโฆษณามีอะไร

การเข้าใจท่อนั้นคือสิ่งที่ทำให้คุณแยกโฆษณาที่มุ่งร้ายออกจากโฆษณาธรรมดาได้ รูปแบบการโจมตีเกือบทุกแบบด้านล่างล้วนเป็นรูปแปรของความคิดเดียว คือทำให้โฆษณาดูเหมือนเป็นส่วนหนึ่งของเครื่องเล่นวิดีโอ หรือเป็นส่วนหนึ่งของระบบปฏิบัติการของคุณ

ทำไมเว็บผู้ใหญ่ถึงมีโฆษณาอันตรายเยอะขนาดนี้?

เพราะโครงสร้างรายได้ผลักพวกเขาไปอยู่ปลายล่างของตลาดโฆษณา และปลายล่างคือที่ที่การฉ้อโกงอาศัยอยู่

เครือข่ายโฆษณากระแสหลักมักปฏิเสธพื้นที่โฆษณาของเว็บผู้ใหญ่ ผู้ดูแลเว็บจึงต้องไปซื้อจากตลาดกลางเล็ก ๆ และจากผู้ขายต่อ ซึ่งการแสดงผลหนึ่งครั้งอาจผ่านมือคนกลางหลายทอดก่อนจะถูกเติมเต็ม แต่ละทอดเพิ่มฝ่ายที่ไม่ได้ตรวจชิ้นงานและเอาผิดได้ยากเข้าไปอีกหนึ่งราย

ผู้โจมตีใช้ประโยชน์จากเรื่องนี้ด้วย การพรางตัว (cloaking) คือชิ้นงานที่พวกเขาส่งไปให้ตรวจจะทำตัวปกติ ส่วนเวอร์ชันที่มุ่งร้ายจะทำงานเฉพาะกับผู้เข้าชมที่ตรงโปรไฟล์เป้าหมายเท่านั้น เช่น ประเทศหนึ่ง เบราว์เซอร์เวอร์ชันหนึ่ง คนที่เข้ามาครั้งแรก หรือคนที่เข้ามานอกเวลาทำงาน ผู้ตรวจและตัวสแกนอัตโนมัติจะได้เห็นเวอร์ชันสะอาด ส่วนคุณได้อีกเวอร์ชันหนึ่ง

รูปแบบการโจมตีที่พบบ่อยหน้าตาเป็นอย่างไร?

มันเกาะกลุ่มอยู่ในรูปทรงซ้ำ ๆ ไม่กี่แบบ การจำรูปทรงมีประโยชน์กว่าการท่องกลโกงทีละอัน

รูปแบบ สิ่งที่คุณเห็น สิ่งที่มันต้องการจริง ๆ
ปุ่มเครื่องเล่นปลอมทับซ้อน ปุ่ม "Play" หรือ "HD" ที่วางทับอยู่บนวิดีโอจริง การคลิกที่เปิดไฟล์ดาวน์โหลดหรือเปิดแท็บใหม่
หน้าต่างขอให้ติดตั้ง codec หรือปลั๊กอิน "เครื่องเล่นวิดีโอของคุณเก่าเกินไป อัปเดตเพื่อดูต่อ" ให้คุณรันตัวติดตั้ง
CAPTCHA ปลอม "กด Allow เพื่อยืนยันว่าคุณไม่ใช่หุ่นยนต์" สิทธิ์ส่งการแจ้งเตือนของเบราว์เซอร์
ตัวล็อกเบราว์เซอร์ คำเตือนเต็มจอ เสียงสัญญาณเตือน "โทรหาเบอร์นี้" ให้คุณโทรเข้าคอลเซ็นเตอร์ของมิจฉาชีพ
การเด้งหน้าโดยบังคับ หน้าเว็บพาคุณออกไปกลางคันโดยที่คุณไม่ได้คลิก ทราฟฟิกที่ถูกขายต่อให้กลโกงตัวถัดไปในสาย
Popunder หน้าต่างหนึ่งเปิดขึ้นข้างหลังหน้าต่างที่คุณใช้อยู่ ยอดการแสดงผล และโอกาสอีกครั้งของทุกอย่างข้างต้น
ข้อความเตือนของระบบปลอม กล่องข้อความที่แต่งให้เหมือนของ Windows หรือ macOS ไฟล์โปรแกรมที่ต้องดาวน์โหลด หรือกลโกงแอบอ้างเป็นฝ่ายซัพพอร์ต

CAPTCHA ปลอมควรถูกหยิบมาพูดแยก การกดอนุญาตสิทธิ์แจ้งเตือนทำให้โดเมนนั้นส่งข้อความมาที่เดสก์ท็อปหรือมือถือของคุณได้ไม่จำกัด นอกหน้าต่างเบราว์เซอร์ และแต่งให้ดูเหมือนการแจ้งเตือนของระบบ มันเป็นหนึ่งในไม่กี่การโจมตีที่ยังทำงานต่อไปได้อีกนานหลังจากคุณปิดแท็บไปแล้ว

จะแยกโฆษณาอันตรายออกจากโฆษณาธรรมดาได้อย่างไร?

ให้ดูว่าสิ่งที่กำลังชวนคุณกดนั้นอยู่ที่ไหนกันแน่

  • เครื่องเล่นวิดีโอจริงไม่เคยขอให้คุณติดตั้งอะไร เบราว์เซอร์สมัยใหม่ถอดรหัส H.264 และ VP9 ได้ในตัว ข้อความ "ไม่พบ codec" บนหน้าสตรีมมิงคือของมุ่งร้ายทุกกรณี ไม่มีข้อยกเว้น
  • กล่องข้อความของระบบจริงไม่มีทางโผล่อยู่ในหน้าเว็บ คำเตือนของระบบปฏิบัติการถูกวาดโดยตัวระบบเอง ไม่ได้ถูกเรนเดอร์อยู่ในพื้นที่หน้าเว็บโดยที่ยังเห็นกรอบเบราว์เซอร์ล้อมอยู่
  • แอนตี้ไวรัสของคุณไม่ได้ทำงานอยู่ในเบราว์เซอร์ "การสแกน" ที่แสดงผลอยู่ในแท็บนั้นไม่ได้สแกนอะไรเลย
  • ดูปลายทางก่อนคลิก เอาเมาส์ชี้ที่ลิงก์แล้วอ่านแถบสถานะ ปุ่มที่ทับซ้อนอยู่มักชี้ไปยังโดเมนที่ไม่เกี่ยวกัน
  • ปุ่มจริงไม่ขยับไปมา ถ้าปุ่ม "Play" ย้ายตำแหน่งไปมาในแต่ละครั้งที่โหลดหน้า แปลว่ามันถูกยัดเข้ามาโดยใครก็ตามที่ชนะการแสดงผลรอบนั้น
  • ของที่ถูกต้องไม่ใช้การนับถอยหลัง ความรีบร้อนมีไว้เพื่อไม่ให้คุณได้ตรวจสอบ

ถ้าเผลอคลิกไปแล้วควรทำอย่างไร?

ไล่ตามรายการนี้ตามลำดับ สามข้อแรกสำคัญที่สุด

สถานการณ์ สิ่งที่ต้องทำทันที
หน้าเว็บปิดไม่ได้ ขึ้นคำเตือนค้างไว้ บังคับปิดเบราว์เซอร์จาก Task Manager หรือ Force Quit แล้วเปิดใหม่โดยปฏิเสธการกู้เซสชันเดิม
คุณกดอนุญาตการแจ้งเตือนไปแล้ว เพิกถอนมันในตั้งค่าเบราว์เซอร์หัวข้อสิทธิ์ของเว็บไซต์ และไปดูรายการแจ้งเตือนของระบบปฏิบัติการด้วย
มีไฟล์ถูกดาวน์โหลดลงมา อย่าเปิดมัน ลบทิ้งแล้วล้างถังขยะ
คุณรันตัวติดตั้งไปแล้ว ตัดการเชื่อมต่อเครือข่าย และถือว่าเครื่องถูกเจาะแล้ว ดูคู่มือเรื่องมัลแวร์ด้านล่าง
คุณโทรไปที่เบอร์นั้นแล้ว ให้ถือว่าอะไรก็ตามที่เขาบอกให้คุณติดตั้งคือการเปิดสิทธิ์เข้าถึงระยะไกล เซสชันนั้นต้องถูกเพิกถอนและต้องตรวจเครื่อง
คุณกรอกข้อมูลบัตรไปแล้ว ติดต่อผู้ออกบัตรของคุณโดยตรงด้วยเบอร์ที่อยู่บนตัวบัตร ไม่ใช่เบอร์ใด ๆ จากหน้าเว็บนั้น

การปฏิเสธการกู้เซสชันเดิมสำคัญ ตัวล็อกเบราว์เซอร์รอดจากการบังคับปิดได้ ถ้าเบราว์เซอร์ใจดีเปิดแท็บที่เป็นต้นเหตุกลับขึ้นมาให้

การป้องกันแบบไหนที่ลดความเสี่ยงได้จริง?

เรียงคร่าว ๆ ตามว่ามันตัดปัญหาได้มากแค่ไหนเทียบกับแรงที่ต้องลง

การป้องกัน มันหยุดอะไรได้ ข้อจำกัด
อัปเดตเบราว์เซอร์อยู่เสมอ ช่องโหว่ที่ยิงได้โดยไม่ต้องคลิก ไม่ช่วยอะไรเลยกับการหลอกลวงทางจิตวิทยา
ตัวบล็อกโฆษณา ช่องทางส่งโฆษณาจากบุคคลที่สามเกือบทั้งหมด รวมถึง popunder บล็อกเพย์โหลดที่เสิร์ฟจากโดเมนของเว็บนั้นเองไม่ได้
ปิดคำขอสิทธิ์แจ้งเตือนทั้งหมด ตระกูล CAPTCHA ปลอมทั้งตระกูล ปิดคำขอที่ถูกต้องไปด้วย
บล็อกคุกกี้ของบุคคลที่สาม การเก็บโปรไฟล์ข้ามเว็บที่ป้อนให้ระบบเล็งเป้า ไม่ใช่มาตรการกันมัลแวร์
ปิดการดาวน์โหลดอัตโนมัติ ไฟล์ที่ถูกหย่อนลงเครื่องเงียบ ๆ คุณยังต้องไม่เปิดไฟล์ที่ตั้งใจดาวน์โหลดมาเองอยู่ดี
แยกโปรไฟล์เบราว์เซอร์ จำกัดสิทธิ์และคุกกี้ให้อยู่ในบริบทเดียว ไม่ป้องกันโค้ดที่ถูกรันไปแล้ว
ใช้บัญชีที่ไม่ใช่ผู้ดูแลระบบ จำกัดว่าตัวติดตั้งเปลี่ยนอะไรทั้งระบบได้บ้าง ใช้งานไม่สะดวกบนเครื่องส่วนตัว

มีสองเรื่องที่ควรพูดกันตรง ๆ ข้อแรก ไม่มีการตั้งค่าตัวบล็อกแบบไหนที่ทำให้การรันไฟล์โปรแกรมที่ไม่รู้จักปลอดภัยได้ ขั้นตอนดาวน์โหลดคือจุดที่ความเสียหายจริงเริ่มขึ้น และไม่มีการกรองระดับไหนที่ลบความสามารถของคุณในการพลาดตรงนั้นได้ ข้อสอง การที่เว็บหนึ่งมีโฆษณาก้าวร้าวไม่ได้บอกอะไรเลยว่าผู้ดูแลเว็บนั้นมุ่งร้ายหรือไม่ ปกติมันแค่แปลว่าพวกเขาขายพื้นที่โฆษณาให้ตลาดกลางที่ไม่ได้ตรวจอะไร

คำถามที่เกี่ยวข้อง