پلتفرم بزرگ تبلیغاتی Adform از اواخر ۲۶ ژوئیه تا عصر ۲۷ ژوئیه، حدود ۲۴ ساعت در اختیار مهاجمان ناشناس قرار داشت. نام Adform شاید برای بسیاری از کاربران خارج از صنعت تبلیغات آشنا نباشد، اما این پلتفرم روزانه حدود ۱.۵ میلیارد نمایش تبلیغاتی را در دهها هزار وبسایت ارائه میکند. این یعنی هر کاربری که از سایتی دارای تبلیغات Adform بازدید کرده باشد، میتوانسته در معرض این حمله قرار بگیرد.
هدف مهاجمان نصب بدافزار نبود. آنها در عوض، اسکریپتی را در مرورگر قربانی اجرا میکردند که هر سه ثانیه Clipboard را بررسی میکرد و اگر آدرس یک کیف پول ارز دیجیتال در آن پیدا میکرد، آن را با آدرس کیف پول مهاجمان جایگزین میکرد.
در نتیجه، اگر کاربری در یک تب مرورگر سایتی دارای تبلیغ مخرب Adform را باز گذاشته بود و در تب دیگری یا حتی در یک برنامه مجزا تراکنش رمزارزی انجام میداد، ممکن بود دارایی او بهجای مقصد واقعی، به کیف پول مهاجمان منتقل شود.
مدیران Adform حمله را شناسایی و مشکل را برطرف کردند، اما هیچ تضمینی وجود ندارد که چنین رخدادی دوباره تکرار نشود. به همین دلیل، همه کاربران باید در برابر Malvertising یا تبلیغات مخرب از خود محافظت کنند. در پایان این مطلب، توصیههای لازم را بررسی میکنیم.
درباره حمله به Adform چه میدانیم؟
اطلاعات زیادی در دسترس نیست، زیرا بیانیه رسمی شرکت فقط توضیح میدهد چه اتفاقی رخ داده و در چه بازهای بوده است، اما به علت اصلی رخداد اشاره نمیکند.
تحقیقات مستقل جزئیات فنی نحوه هدف قرار گرفتن کاربران عادی را بررسی کردهاند، اما هنوز مشخص نیست خود Adform دقیقاً چگونه مورد نفوذ قرار گرفته است.
آنچه روشن است این است که مهاجمان کد خود را به JavaScriptای اضافه کرده بودند که در تمام وبسایتهای نمایشدهنده تبلیغات Adform بارگذاری میشد.
هر بار که قرار بود یک تبلیغ نمایش داده شود، Script از سرور Adform بارگذاری میشد، تبلیغ مناسب را انتخاب میکرد و آن را نمایش میداد. اما مهاجمان چند Function مخرب نیز به آن اضافه کرده بودند:
- کنترل Clipboard
- ارسال اطلاعات مربوط به وبسایتی که حمله در آن رخ داده بود
- ارسال آدرس IP قربانی به سرور مهاجمان
- جایگزینی آدرس کیف پولهای Bitcoin، Ethereum و Tron
برای فعال شدن حمله، کافی بود یک وبسایت دارای تبلیغات Adform در یکی از تبهای مرورگر باز باشد.
نوع وبسایت، ظاهر تبلیغ یا شرکت تبلیغدهنده اهمیتی نداشت. تنها نکته مهم این بود که سایت از HTTP استفاده میکند یا HTTPS.
طبق اعلام Adform، حمله روی وبسایتهایی که از HTTPS استفاده میکردند موفق نمیشد، زیرا در این شرایط اتصال به سرور مهاجمان مسدود میشد.
شرکت هنوز اطلاعاتی درباره تعداد کاربران آسیبدیده یا تعداد وبسایتهایی که همچنان محتوا و تبلیغات خود را از طریق HTTP ارائه میکنند، منتشر نکرده است.
تبلیغات مخرب به یک تهدید روزمره تبدیل شدهاند
متأسفانه تبلیغات آنلاین خطرناک به یک مشکل سیستماتیک تبدیل شدهاند.
منظور فقط تبلیغات مشکوک مربوط به مکملها یا قمار نیست؛ بلکه تبلیغاتی است که بدافزار منتشر میکنند یا کاربران را به وبسایتهایی هدایت میکنند که برای سرقت اطلاعات پرداخت و سایر دادههای ارزشمند طراحی شدهاند.
مهاجمان برای اجرای چنین حملاتی زیرساختهایی در مقیاس صنعتی ایجاد کردهاند و از چند روش مختلف استفاده میکنند.
- هک و تصاحب سرورهای تبلیغاتی. Adform تنها نمونه نیست. مهاجمان پیشتر سرورهای تبلیغاتی Revive را نیز هک کردهاند و از طریق تبلیغات نمایشدادهشده در PornHub بدافزار منتشر کردهاند.
- تصاحب حسابهای تبلیغاتی برندهای معتبر و قانونی. کافی است مهاجمان رمز عبور یکی از کارکنان بخش Marketing را سرقت کنند. پس از آن، میتوانند با هویت همان شرکتی که هک کردهاند تبلیغ اجرا کنند و کاربران را با بهروزرسانیهای جعلی برنامهها، پیشنهادهای تقلبی و کلاهبرداریهای مشابه هدف قرار دهند. در بدترین حالت، مانند نفوذ به حسابهای adtech.de و adxpansion.com، مهاجمان تبلیغاتی نمایش دادند که کاربران را مستقیماً به نصب خودکار بدافزار یا Drive-by Download هدایت میکردند.
- خرید مستقیم تبلیغات. مهاجمان بهسادگی حساب تبلیغاتی خود را ایجاد میکنند و درست مانند یک کسبوکار معمولی، برای وبسایتهای فیشینگ یا بدافزارهای خود تبلیغ میخرند.
از آنجا که تبلیغات تقریباً همهجا دیده میشوند، از وبسایتها و برنامهها گرفته تا شبکههای اجتماعی، چنین تهدیداتی نیز میتوانند تقریباً در هر فضایی ظاهر شوند.
گونههای مختلف این تهدید نیز هم روی رایانهها و هم دستگاههای موبایل مشاهده میشوند.
چگونه از خود در برابر تبلیغات مخرب محافظت کنیم؟
تنها راه برای کاهش جدی این خطر، مسدود کردن حداکثری تبلیغات و ترکیب آن با محافظت در برابر حملات سایبری روی تمام دستگاهها است.
- از یک سرویس Secure DNS دارای قابلیت فیلتر محتوا استفاده کنید. این سرویسها بیشتر شبکههای تبلیغاتی شناختهشده را مسدود میکنند. سازوکار آن ساده است: هر زمان دستگاه شما تلاش میکند به یک سرور متصل شود، DNS درخواستهایی را که به دامنههای تبلیغاتی شناختهشده ارسال میشوند مسدود میکند. به این ترتیب، تبلیغات در همهجا بهصورت همزمان غیرفعال میشوند؛ از تلویزیون هوشمند گرفته تا مرورگرها و برنامههای موبایل. برخی ISPها این قابلیت را ارائه میدهند، اما راهکار جامعتر این است که Secure DNS را مستقیماً روی Router خانگی خود پیکربندی کنید.
- مسدودکننده تبلیغات و Trackerها را در راهکار جامع امنیت سایبری خود فعال کنید. کسپرسکی استفاده از Kaspersky Premium را توصیه میکند که این قابلیت در آن با نام Anti-Banner ارائه میشود. این نوع محافظت هنگام سفر اهمیت بیشتری پیدا میکند، زیرا Secure DNS ممکن است در هتلها، رستورانها و فرودگاهها گاهی باعث مشکلات اتصال شود.
- از محافظت در سطح مرورگر استفاده کنید. نرمافزارهای امنیتی پایه میتوانند از دانلود و اجرای بدافزار جلوگیری کنند، اما Script کوچکی مانند Stealer مورد استفاده در حمله Adform ممکن است بدون جلب توجه اجرا شود. برای مقابله با چنین حملاتی، باید از راهکاری استفاده شود که بتواند اتفاقات داخل مرورگر را نیز تحلیل کند. در Kaspersky Premium، این قابلیت از طریق افزونه مرورگر Kaspersky Protection ارائه میشود. این افزونه از جمعآوری دادههای آنلاین جلوگیری میکند، Bannerهای تبلیغاتی را مسدود میکند، از پرداختهای آنلاین محافظت میکند، کلیدهای فشردهشده روی صفحهکلید را ایمن نگه میدارد و حملات فیشینگ را مسدود میکند.