Миллиард опасных показов: уроки взлома рекламной платформы Adform

Посетив привычный сайт, вместе с любым рекламным баннером можно получить скрипт, ворующий криптовалюту. Как защититься от атак, приходящих через рекламу?

Что известно про кражу криптовалюты через рекламу Adform

В течение примерно суток с конца 26 июля до вечера 27 июля крупная рекламная платформа Adform была взломана неизвестными злоумышленниками. И хотя немногие знают это название, но через Adform ежедневно демонстрируется около 1,5 млрд рекламных модулей на десятках тысяч сайтов. Любой посетитель любого сайта, на котором показывают рекламу через Adform, мог быть атакован.

Атакующие не пытались устанавливать вредоносное ПО. Вместо этого они запускали в браузере скрипт, который каждые три секунды проверял буфер обмена и, если в буфер был скопирован адрес криптокошелька, подменял его на адрес кошелька злоумышленников. Если на одной вкладке браузера был открыт сайт с вредоносной рекламой, а на другой вкладке или в специальном приложении проводились операции с криптовалютой, перевод мог уйти злоумышленникам. Владельцы Adform обнаружили атаку и исправили ситуацию, но нет никакой гарантии, что подобный инцидент не повторится, поэтому каждый пользователь должен защищаться от вредоносной рекламы, пользуясь нашими советами в конце статьи.

Известные подробности об атаке на Adform

Информации не так много, поскольку официальное заявление компании описывает только что и когда случилось, но не раскрывает первопричин инцидента. Технические подробности атаки, которая велась на обычных пользователей, есть в независимых исследованиях, но как скомпрометировали саму Adform, из них понять нельзя.

Понятно, что злоумышленники добавили свой фрагмент кода в сценарий JavaScript, который загружался на каждом сайте, отображающем рекламу с помощью Adform. В момент показа рекламы сценарий подгружался с сервера Adform, выбирал и отображал нужный рекламный модуль — но злоумышленники добавили в сценарий ряд вредоносных функций: мониторинг буфера обмена, отправку на свой сервер данных о сайте, где произошла «встреча», и об IP жертвы, а также подмену адресов блокчейнов Bitcoin, Ethereum и Tron.

Чтобы это все работало, достаточно было, чтобы на одной из вкладок браузера оставался открытым любой сайт с рекламой, размещенной через Adform. При этом характер сайта, вид рекламы и конкретное название рекламодателя были не важны. Единственным существенным условием было то, работает ли сайт по HTTP или HTTPS. По заверениям Adform, атака не могла сработать, если сайт загружался по HTTPS, поскольку соединение с вредоносным сервером в этом режиме блокировалось.

Никакой информации о том, скольких пользователей затронула атака и как много сайтов показывают свое содержимое и рекламу по HTTP, компания не предоставила.

Вредоносная реклама встречается ежедневно

К сожалению, опасная реклама в Интернете стала системной проблемой. И речь не про спорные биодобавки или азартные игры, а про распространение вредоносных программ или рекламу сайтов, крадущих платежную информацию и другие ценные данные. Для этого у злоумышленников выстроена фабричного масштаба инфраструктура, работающая несколькими способами.

  • Взлом и компрометация рекламных серверов. Пример Adform не единичен, ранее злоумышленники, например, взламывали рекламные серверы Revive, а также распространяли зловреды через рекламу на PornHub.
  • Взлом личных кабинетов для управления рекламой легитимных, добропорядочных брендов. Преступникам достаточно украсть пароль у кого-то из отдела маркетинга. Потом злодеи от имени атакованной фирмы рекламируют фальшивые обновления приложений, ложные промоакции и тому подобное. В наиболее опасных случаях (таких, как компрометация аккаунтов на платформах adtech.de и adxpansion.com), атакующим удавалось разместить рекламу, переадресующую жертв на автоматическую установку вредоносного ПО (drive-by download).
  • Самостоятельное размещение рекламы. Да-да, злоумышленники просто заводят рекламные учетные записи и рекламируют свои сайты с фишингом и вирусами, как любой другой бизнес в Сети.

Поскольку рекламу пытаются показать буквально везде — на сайтах, в приложениях, в соцсетях — то эти угрозы могут встретиться в любом контексте. Разновидности этой угрозы встречаются как на компьютерах, так и на мобильных устройствах.

Как защититься от вредоносной рекламы

Единственный способ радикально снизить риск — блокировка максимального количества рекламы в сочетании с защитой от кибератак на всех ваших устройствах.

  • Используйте защищенные DNS-серверы с функцией фильтрации нежелательного контента. Они эффективно блокируют большинство известных рекламных сетей. Принцип прост: когда ваше устройство пытается установить связь с любым сервером в сети, служба DNS блокирует запросы к известным рекламным доменам. Это отключает рекламу одновременно везде: на умных ТВ, во всех браузерах и в мобильных приложениях. Иногда такие услуги предлагают интернет-провайдеры, но более аккуратный и универсальный способ решения — настроить защищенный DNS на домашнем роутере по нашей инструкции.
  • Дополнительно включите защиту от рекламы и слежки в своем комплексном решении для кибербезопасности. Мы рекомендуем Kaspersky Premium, где эта функция называется «Анти-Баннер». Этот вид защиты особенно важен в поездках, где безопасный DNS может создавать проблемы при подключении к Интернету в отелях, ресторанах и аэропортах.
  • Используйте защиту браузера. Хотя базовое защитное ПО может предотвратить загрузку и запуск зловреда, небольшой скрипт-воришка, как в атаках на Adform, может запуститься незамеченным. Чтобы избежать этой угрозы, используйте защиту, умеющую анализировать события в браузере. В Kaspersky Premium эта технология называется браузерное расширение Kaspersky Protection и обеспечивает защиту от сбора данных в Интернете, блокировку баннеров, безопасные платежи, защиту ввода данных и анти-фишинг.

Какие еще риски несет интернет-реклама и как защититься от них — читайте в наших статьях:

Советы

Как отключить слежку в iOS?

У вас есть iPhone, iPad или iPod? Потратьте несколько минут на настройку служб геолокации, чтобы сэкономить заряд батареи и сохранить конфиденциальность перемещений.