Quảng cáo độc hại trên các trang người lớn thường không phải do chủ trang cài vào. Chúng đến qua đúng những đường ống quảng cáo tự động mà mọi website thương mại đều dùng, và chúng đến được là vì đường ống ấy bán chỗ cho ai trả giá cao nhất mà chẳng ai nhìn xem bên trong mẩu quảng cáo có gì.
Hiểu được đường ống đó là thứ giúp bạn phân biệt một quảng cáo thù địch với một quảng cáo bình thường. Gần như mọi khuôn tấn công dưới đây đều là biến thể của một ý duy nhất: làm cho mẩu quảng cáo trông như một phần của trình phát video, hoặc như một phần của hệ điều hành.
Vì sao các trang người lớn lại đầy quảng cáo độc hại đến vậy?
Vì bài toán kinh tế đẩy họ xuống phía đáy của thị trường quảng cáo, mà phía đáy là nơi gian lận sinh sống.
Các mạng quảng cáo chính thống nhìn chung từ chối chỗ hiển thị của nội dung người lớn. Thành ra các nhà vận hành phải mua từ những sàn và những bên bán lại nhỏ hơn, nơi một lượt hiển thị có thể đi qua vài bên trung gian trước khi được lấp. Mỗi chặng lại thêm một bên không hề duyệt nội dung quảng cáo và cũng không dễ bị quy trách nhiệm về nó.
Kẻ tấn công khai thác điều này bằng cloaking: mẩu quảng cáo chúng nộp lên để duyệt thì hành xử bình thường, còn bản độc hại chỉ kích hoạt với những người xem khớp một hồ sơ mục tiêu — một quốc gia nhất định, một phiên bản trình duyệt nhất định, một người lần đầu ghé thăm, hoặc một người vào ngoài giờ hành chính. Người kiểm duyệt và các máy quét tự động thì được phục vụ bản sạch. Còn bạn được phục vụ bản kia.
Các khuôn tấn công thường gặp trông thế nào?
Chúng dồn lại thành một số ít hình dạng lặp đi lặp lại. Học thuộc hình dạng thì hữu ích hơn học thuộc từng vụ lừa riêng lẻ.
| Khuôn | Bạn nhìn thấy gì | Nó thực sự muốn gì |
|---|---|---|
| Lớp phủ trình phát giả | Một nút "Play" hoặc "HD" đặt đè lên video thật | Một cú bấm mở ra một tệp tải về hoặc một tab mới |
| Lời nhắc cài codec / plugin | "Trình phát video của bạn đã cũ. Hãy cập nhật để tiếp tục." | Bạn chạy một trình cài đặt |
| CAPTCHA giả | "Bấm Allow để chứng minh bạn không phải robot" | Quyền gửi thông báo của trình duyệt |
| Khóa trình duyệt | Cảnh báo toàn màn hình, tiếng chuông báo động, "hãy gọi số này" | Một cuộc gọi tới tổng đài lừa đảo |
| Chuyển hướng cưỡng bức | Trang tự nhảy đi giữa lúc bạn đang cuộn mà không bấm gì | Lưu lượng được bán tiếp cho vụ lừa kế tiếp trong chuỗi |
| Popunder | Một cửa sổ mở ra phía sau cửa sổ bạn đang dùng | Lượt hiển thị, cộng thêm một cơ hội thứ hai cho tất cả những thứ trên |
| Cảnh báo hệ thống giả | Một hộp thoại tạo dáng giống Windows hoặc macOS | Một tệp thực thi tải về hoặc một vụ lừa hỗ trợ kỹ thuật |
Cái CAPTCHA giả đáng được nêu riêng ra. Cấp quyền thông báo là trao cho tên miền đó khả năng đẩy tin nhắn tới máy tính hoặc điện thoại của bạn vô thời hạn, bên ngoài cửa sổ trình duyệt, tạo dáng giống thông báo hệ thống. Đây là một trong số ít đòn tấn công vẫn tiếp tục chạy rất lâu sau khi bạn đã đóng tab.
Làm sao phân biệt quảng cáo độc hại với quảng cáo bình thường?
Hãy kiểm tra xem cái thứ đang mời bạn tương tác thực ra sống ở đâu.
- Một trình phát video thật không bao giờ bảo bạn cài gì cả. Trình duyệt hiện đại giải mã H.264 và VP9 ngay trong máy. Bất kỳ lời nhắc "thiếu codec" nào trên một trang xem trực tuyến đều là thù địch, không có ngoại lệ.
- Một hộp thoại hệ thống thật không thể xuất hiện bên trong một trang web. Cảnh báo của hệ điều hành do chính hệ điều hành vẽ ra, không phải được render trong vùng nội dung trang với khung trình duyệt vẫn hiện quanh nó.
- Phần mềm diệt virus của bạn không chạy trong trình duyệt. Một lần "quét" cho ra kết quả trong một tab thì chẳng quét cái gì cả.
- Kiểm tra đích đến trước khi bấm. Rê chuột lên liên kết và đọc thanh trạng thái. Các nút trên lớp phủ thường trỏ tới một tên miền chẳng liên quan.
- Nút thật không nhảy chỗ. Nếu nút "Play" đổi vị trí giữa hai lần tải trang thì nó đang được nhét vào bởi bên nào thắng lượt hiển thị đó.
- Không thứ gì đàng hoàng lại dùng đồng hồ đếm ngược. Sự gấp gáp tồn tại để ngăn bạn kiểm tra.
Bạn nên làm gì nếu đã trót bấm?
Hãy làm lần lượt theo danh sách này. Ba việc đầu quan trọng nhất.
| Tình huống | Hành động ngay |
|---|---|
| Trang không đóng được, hiện một cảnh báo | Buộc thoát trình duyệt từ Task Manager hoặc Force Quit, rồi mở lại và từ chối khôi phục phiên |
| Bạn đã cấp quyền thông báo | Thu hồi trong cài đặt trình duyệt ở phần quyền theo trang; kiểm luôn danh sách thông báo của hệ điều hành |
| Có một tệp đã tải về | Đừng mở nó. Hãy xóa đi, rồi dọn sạch thùng rác |
| Bạn đã chạy một trình cài đặt | Ngắt khỏi mạng và coi như thiết bị đã bị xâm nhập — xem bài về mã độc bên dưới |
| Bạn đã gọi vào số điện thoại đó | Hãy giả định mọi thứ họ bảo bạn cài đều cấp quyền truy cập từ xa; phiên đó phải bị thu hồi và thiết bị phải được kiểm tra |
| Bạn đã nhập thông tin thẻ | Liên hệ trực tiếp ngân hàng phát hành thẻ bằng số in trên thẻ, không dùng bất kỳ số nào lấy từ trang đó |
Việc từ chối khôi phục phiên là quan trọng. Các khóa trình duyệt sống sót qua một lần buộc thoát nếu trình duyệt sốt sắng mở lại đúng cái tab đã gây ra rắc rối.
Những lớp phòng vệ nào thực sự giảm được rủi ro?
Xếp đại khái theo mức gỡ được nhiều đến đâu so với công sức bỏ ra:
| Phòng vệ | Nó chặn được gì | Giới hạn |
|---|---|---|
| Giữ trình duyệt luôn cập nhật | Các đòn khai thác tự động không cần bấm gì | Chẳng làm được gì trước thủ đoạn thao túng tâm lý |
| Một trình chặn nội dung | Phần lớn quảng cáo do bên thứ ba phân phối, kể cả popunder | Không chặn được phần độc hại phục vụ từ chính tên miền của trang |
| Từ chối mọi lời xin quyền thông báo | Toàn bộ họ CAPTCHA giả | Cũng làm câm luôn những lời nhắc chính đáng |
| Chặn cookie của bên thứ ba | Việc lập hồ sơ xuyên trang nuôi cho khâu nhắm mục tiêu | Không phải một biện pháp chống mã độc |
| Tắt tải tệp tự động | Các lần thả tệp âm thầm khi lướt qua | Bạn vẫn phải tự mình không mở thứ mình cố ý tải về |
| Hồ sơ trình duyệt riêng | Giam các quyền và cookie trong một ngữ cảnh | Không bảo vệ được gì trước mã đã được chạy |
| Tài khoản không phải quản trị viên | Hạn chế những gì một trình cài đặt đổi được trên toàn hệ thống | Bất tiện trên máy cá nhân |
Có hai điều đáng nói thẳng. Thứ nhất, không cấu hình trình chặn nào khiến việc chạy một tệp thực thi lạ trở nên an toàn — bước tải về mới là nơi thiệt hại thật sự bắt đầu, và không lượng bộ lọc nào gỡ bỏ được khả năng bạn tự phạm sai lầm đó. Thứ hai, sự hiện diện của quảng cáo hung hăng chẳng nói lên điều gì về chuyện những người vận hành trang có thù địch hay không; nó thường chỉ có nghĩa là họ đã bán chỗ hiển thị của mình cho một sàn không thèm kiểm tra.