โฆษณาอันตรายบนเว็บผู้ใหญ่ส่วนใหญ่ไม่ได้ถูกวางไว้โดยเจ้าของเว็บ มันเดินทางมาตามท่อโฆษณาอัตโนมัติชุดเดียวกับที่เว็บเชิงพาณิชย์ทุกแห่งใช้ และมันมาได้เพราะท่อนั้นขายพื้นที่ให้ใครก็ตามที่เสนอราคาสูงสุด โดยไม่มีใครไปดูว่าข้างในโฆษณามีอะไร
การเข้าใจท่อนั้นคือสิ่งที่ทำให้คุณแยกโฆษณาที่มุ่งร้ายออกจากโฆษณาธรรมดาได้ รูปแบบการโจมตีเกือบทุกแบบด้านล่างล้วนเป็นรูปแปรของความคิดเดียว คือทำให้โฆษณาดูเหมือนเป็นส่วนหนึ่งของเครื่องเล่นวิดีโอ หรือเป็นส่วนหนึ่งของระบบปฏิบัติการของคุณ
ทำไมเว็บผู้ใหญ่ถึงมีโฆษณาอันตรายเยอะขนาดนี้?
เพราะโครงสร้างรายได้ผลักพวกเขาไปอยู่ปลายล่างของตลาดโฆษณา และปลายล่างคือที่ที่การฉ้อโกงอาศัยอยู่
เครือข่ายโฆษณากระแสหลักมักปฏิเสธพื้นที่โฆษณาของเว็บผู้ใหญ่ ผู้ดูแลเว็บจึงต้องไปซื้อจากตลาดกลางเล็ก ๆ และจากผู้ขายต่อ ซึ่งการแสดงผลหนึ่งครั้งอาจผ่านมือคนกลางหลายทอดก่อนจะถูกเติมเต็ม แต่ละทอดเพิ่มฝ่ายที่ไม่ได้ตรวจชิ้นงานและเอาผิดได้ยากเข้าไปอีกหนึ่งราย
ผู้โจมตีใช้ประโยชน์จากเรื่องนี้ด้วย การพรางตัว (cloaking) คือชิ้นงานที่พวกเขาส่งไปให้ตรวจจะทำตัวปกติ ส่วนเวอร์ชันที่มุ่งร้ายจะทำงานเฉพาะกับผู้เข้าชมที่ตรงโปรไฟล์เป้าหมายเท่านั้น เช่น ประเทศหนึ่ง เบราว์เซอร์เวอร์ชันหนึ่ง คนที่เข้ามาครั้งแรก หรือคนที่เข้ามานอกเวลาทำงาน ผู้ตรวจและตัวสแกนอัตโนมัติจะได้เห็นเวอร์ชันสะอาด ส่วนคุณได้อีกเวอร์ชันหนึ่ง
รูปแบบการโจมตีที่พบบ่อยหน้าตาเป็นอย่างไร?
มันเกาะกลุ่มอยู่ในรูปทรงซ้ำ ๆ ไม่กี่แบบ การจำรูปทรงมีประโยชน์กว่าการท่องกลโกงทีละอัน
| รูปแบบ | สิ่งที่คุณเห็น | สิ่งที่มันต้องการจริง ๆ |
|---|---|---|
| ปุ่มเครื่องเล่นปลอมทับซ้อน | ปุ่ม "Play" หรือ "HD" ที่วางทับอยู่บนวิดีโอจริง | การคลิกที่เปิดไฟล์ดาวน์โหลดหรือเปิดแท็บใหม่ |
| หน้าต่างขอให้ติดตั้ง codec หรือปลั๊กอิน | "เครื่องเล่นวิดีโอของคุณเก่าเกินไป อัปเดตเพื่อดูต่อ" | ให้คุณรันตัวติดตั้ง |
| CAPTCHA ปลอม | "กด Allow เพื่อยืนยันว่าคุณไม่ใช่หุ่นยนต์" | สิทธิ์ส่งการแจ้งเตือนของเบราว์เซอร์ |
| ตัวล็อกเบราว์เซอร์ | คำเตือนเต็มจอ เสียงสัญญาณเตือน "โทรหาเบอร์นี้" | ให้คุณโทรเข้าคอลเซ็นเตอร์ของมิจฉาชีพ |
| การเด้งหน้าโดยบังคับ | หน้าเว็บพาคุณออกไปกลางคันโดยที่คุณไม่ได้คลิก | ทราฟฟิกที่ถูกขายต่อให้กลโกงตัวถัดไปในสาย |
| Popunder | หน้าต่างหนึ่งเปิดขึ้นข้างหลังหน้าต่างที่คุณใช้อยู่ | ยอดการแสดงผล และโอกาสอีกครั้งของทุกอย่างข้างต้น |
| ข้อความเตือนของระบบปลอม | กล่องข้อความที่แต่งให้เหมือนของ Windows หรือ macOS | ไฟล์โปรแกรมที่ต้องดาวน์โหลด หรือกลโกงแอบอ้างเป็นฝ่ายซัพพอร์ต |
CAPTCHA ปลอมควรถูกหยิบมาพูดแยก การกดอนุญาตสิทธิ์แจ้งเตือนทำให้โดเมนนั้นส่งข้อความมาที่เดสก์ท็อปหรือมือถือของคุณได้ไม่จำกัด นอกหน้าต่างเบราว์เซอร์ และแต่งให้ดูเหมือนการแจ้งเตือนของระบบ มันเป็นหนึ่งในไม่กี่การโจมตีที่ยังทำงานต่อไปได้อีกนานหลังจากคุณปิดแท็บไปแล้ว
จะแยกโฆษณาอันตรายออกจากโฆษณาธรรมดาได้อย่างไร?
ให้ดูว่าสิ่งที่กำลังชวนคุณกดนั้นอยู่ที่ไหนกันแน่
- เครื่องเล่นวิดีโอจริงไม่เคยขอให้คุณติดตั้งอะไร เบราว์เซอร์สมัยใหม่ถอดรหัส H.264 และ VP9 ได้ในตัว ข้อความ "ไม่พบ codec" บนหน้าสตรีมมิงคือของมุ่งร้ายทุกกรณี ไม่มีข้อยกเว้น
- กล่องข้อความของระบบจริงไม่มีทางโผล่อยู่ในหน้าเว็บ คำเตือนของระบบปฏิบัติการถูกวาดโดยตัวระบบเอง ไม่ได้ถูกเรนเดอร์อยู่ในพื้นที่หน้าเว็บโดยที่ยังเห็นกรอบเบราว์เซอร์ล้อมอยู่
- แอนตี้ไวรัสของคุณไม่ได้ทำงานอยู่ในเบราว์เซอร์ "การสแกน" ที่แสดงผลอยู่ในแท็บนั้นไม่ได้สแกนอะไรเลย
- ดูปลายทางก่อนคลิก เอาเมาส์ชี้ที่ลิงก์แล้วอ่านแถบสถานะ ปุ่มที่ทับซ้อนอยู่มักชี้ไปยังโดเมนที่ไม่เกี่ยวกัน
- ปุ่มจริงไม่ขยับไปมา ถ้าปุ่ม "Play" ย้ายตำแหน่งไปมาในแต่ละครั้งที่โหลดหน้า แปลว่ามันถูกยัดเข้ามาโดยใครก็ตามที่ชนะการแสดงผลรอบนั้น
- ของที่ถูกต้องไม่ใช้การนับถอยหลัง ความรีบร้อนมีไว้เพื่อไม่ให้คุณได้ตรวจสอบ
ถ้าเผลอคลิกไปแล้วควรทำอย่างไร?
ไล่ตามรายการนี้ตามลำดับ สามข้อแรกสำคัญที่สุด
| สถานการณ์ | สิ่งที่ต้องทำทันที |
|---|---|
| หน้าเว็บปิดไม่ได้ ขึ้นคำเตือนค้างไว้ | บังคับปิดเบราว์เซอร์จาก Task Manager หรือ Force Quit แล้วเปิดใหม่โดยปฏิเสธการกู้เซสชันเดิม |
| คุณกดอนุญาตการแจ้งเตือนไปแล้ว | เพิกถอนมันในตั้งค่าเบราว์เซอร์หัวข้อสิทธิ์ของเว็บไซต์ และไปดูรายการแจ้งเตือนของระบบปฏิบัติการด้วย |
| มีไฟล์ถูกดาวน์โหลดลงมา | อย่าเปิดมัน ลบทิ้งแล้วล้างถังขยะ |
| คุณรันตัวติดตั้งไปแล้ว | ตัดการเชื่อมต่อเครือข่าย และถือว่าเครื่องถูกเจาะแล้ว ดูคู่มือเรื่องมัลแวร์ด้านล่าง |
| คุณโทรไปที่เบอร์นั้นแล้ว | ให้ถือว่าอะไรก็ตามที่เขาบอกให้คุณติดตั้งคือการเปิดสิทธิ์เข้าถึงระยะไกล เซสชันนั้นต้องถูกเพิกถอนและต้องตรวจเครื่อง |
| คุณกรอกข้อมูลบัตรไปแล้ว | ติดต่อผู้ออกบัตรของคุณโดยตรงด้วยเบอร์ที่อยู่บนตัวบัตร ไม่ใช่เบอร์ใด ๆ จากหน้าเว็บนั้น |
การปฏิเสธการกู้เซสชันเดิมสำคัญ ตัวล็อกเบราว์เซอร์รอดจากการบังคับปิดได้ ถ้าเบราว์เซอร์ใจดีเปิดแท็บที่เป็นต้นเหตุกลับขึ้นมาให้
การป้องกันแบบไหนที่ลดความเสี่ยงได้จริง?
เรียงคร่าว ๆ ตามว่ามันตัดปัญหาได้มากแค่ไหนเทียบกับแรงที่ต้องลง
| การป้องกัน | มันหยุดอะไรได้ | ข้อจำกัด |
|---|---|---|
| อัปเดตเบราว์เซอร์อยู่เสมอ | ช่องโหว่ที่ยิงได้โดยไม่ต้องคลิก | ไม่ช่วยอะไรเลยกับการหลอกลวงทางจิตวิทยา |
| ตัวบล็อกโฆษณา | ช่องทางส่งโฆษณาจากบุคคลที่สามเกือบทั้งหมด รวมถึง popunder | บล็อกเพย์โหลดที่เสิร์ฟจากโดเมนของเว็บนั้นเองไม่ได้ |
| ปิดคำขอสิทธิ์แจ้งเตือนทั้งหมด | ตระกูล CAPTCHA ปลอมทั้งตระกูล | ปิดคำขอที่ถูกต้องไปด้วย |
| บล็อกคุกกี้ของบุคคลที่สาม | การเก็บโปรไฟล์ข้ามเว็บที่ป้อนให้ระบบเล็งเป้า | ไม่ใช่มาตรการกันมัลแวร์ |
| ปิดการดาวน์โหลดอัตโนมัติ | ไฟล์ที่ถูกหย่อนลงเครื่องเงียบ ๆ | คุณยังต้องไม่เปิดไฟล์ที่ตั้งใจดาวน์โหลดมาเองอยู่ดี |
| แยกโปรไฟล์เบราว์เซอร์ | จำกัดสิทธิ์และคุกกี้ให้อยู่ในบริบทเดียว | ไม่ป้องกันโค้ดที่ถูกรันไปแล้ว |
| ใช้บัญชีที่ไม่ใช่ผู้ดูแลระบบ | จำกัดว่าตัวติดตั้งเปลี่ยนอะไรทั้งระบบได้บ้าง | ใช้งานไม่สะดวกบนเครื่องส่วนตัว |
มีสองเรื่องที่ควรพูดกันตรง ๆ ข้อแรก ไม่มีการตั้งค่าตัวบล็อกแบบไหนที่ทำให้การรันไฟล์โปรแกรมที่ไม่รู้จักปลอดภัยได้ ขั้นตอนดาวน์โหลดคือจุดที่ความเสียหายจริงเริ่มขึ้น และไม่มีการกรองระดับไหนที่ลบความสามารถของคุณในการพลาดตรงนั้นได้ ข้อสอง การที่เว็บหนึ่งมีโฆษณาก้าวร้าวไม่ได้บอกอะไรเลยว่าผู้ดูแลเว็บนั้นมุ่งร้ายหรือไม่ ปกติมันแค่แปลว่าพวกเขาขายพื้นที่โฆษณาให้ตลาดกลางที่ไม่ได้ตรวจอะไร