黑客词典 | 无需用户点击就能感染电脑的恶意广告

简介: 本文讲的是黑客词典 | 无需用户点击就能感染电脑的恶意广告,恶意广告,顾名思义,黑客在合法网站上购买一块空间,上传能够感染网站访问者电脑的广告。

本文讲的是 黑客词典 | 无需用户点击就能感染电脑的恶意广告,恶意广告,顾名思义,黑客在合法网站上购买一块空间,上传能够感染网站访问者电脑的广告。

image

新闻页面看上去很无辜。除了名人八卦和杂志板面,英国新闻网站每日邮报(The Daily Mail)似乎没有包含什么特别恶意的东西。然而,如果你在今年十月访问该网站,就可能在不知不觉中落入黑客的复杂圈套。

在每日邮报的后台中,第三方广告暗中将读者重定向到强大的漏洞利用工具包,并利用这些工具包在用户电脑上安装恶意软件。

恶意广告正在蓬勃发展:网络罪犯在互联网不起眼的角落或流行网站处租用广告位置,并感染尽可能多的电脑。

大量热门网站成为目标

恶意广告至少可以追溯到2009年,当时,一些访问纽约时报的用户遇到了弹出式的杀毒扫描器。每日邮报的攻击只是最近发生在主流网站上的例子之一。

流行色情网站 YouPron 和 Pornhub 在今年九月也传播了恶意软件。霍芬顿邮报每月都有1亿用户访问量,也在分发恶意软件。事实上,霍芬顿邮报已经不是第一次中招了。同样的事情在2014年12月也发生过,并一直持续到今年一月份。

这些情景听上去熟悉么?那是因为它就是这样。来自恶意软件安全公司 Cyphort 的研究人员报告称,2014年一月到2015年二月间,恶意广告攻击数量增长了325%。

恶意广告的工作原理

尽管每次攻击都有所不同,恶意广告基本都有着同样的流程。首先,攻击者在广告网络上注册。广告网络就是在你浏览的网站上投放广告的公司,并将广告空间卖给需要宣传产品的公司。

它们充当了希望出售空闲空间的网站和希望做广告的公司之间的中间人。广告作者向广告网络的中央服务器上传内容,这些广告代码在必要时会被发送到网站。

Malwarebytes 公司的高级安全研究员杰罗姆·赛鲁哈(Jérôme Segura)称,接下来,黑客会利用这种交换过程,假冒成知名企业并上传它们自己的广告。这些广告很有可能是基于 Flash的内容,或者包含恶意的 Javascript代码。

当你访问网站,所看到的广告是通过实时竞价确定的:访问在之前就留下了一定的印象,外加用户画像。然后,当某人访问网站时,对每一类用户画像而言,出价最高的公司将获胜, 并将广告显示在网站上。

如果是恶意广告,一旦你加载了相应广告页面,出现的广告及其代码就会将你重定向到托管了漏洞利用包的某网页,而你甚至不需要点击该广告。这很有可能发生在后台,过程利用了 iFrame ,它是一种对裸眼而言不可见的网页内容,因此也不需要和你进行交互。事实上,发生的整个过程你都很难注意到。

Segura说:“着陆页(Landing Page)的作用是确定计算机上是否存在有漏洞的插件,它会查看浏览器使用的东西,然后查询 Flash,或者其它存在漏洞的软件。”

最后,页面会推送漏洞包,并将攻击者使用的恶意软件下载到你的电脑。恶意广告有时候会推送勒索软件,这种软件会锁定你计算机上的文档,然后索取赎金;另一些恶意广告会发送银行木马,窃取财务信息。

需要注意的是,并不是每个访问受影响网站的用户都一定会被黑,由于使用了实时竞价机制,有些广告只会对特定国家或特定用户画像的群体加载。如果配置了恰当的保护措施,你的计算机可能完全不会受到恶意广告攻击的影响。

这就是说,很多恶意广告活动使用了流行的钓鱼工具包。思科最近发布的一份报告称,漏洞包在全球范围内的成功渗透率能够达到40%。此外,最近发生的一连串攻击中使用了零日漏洞,这意味着即使是完全打好补丁的软件也可能遭到入侵。不过恶意广告中使用零日漏洞的情况并不多。

最近,黑客已经开始使用 HTTPS ,这让他们更难追踪到。

如何阻止恶意广告?

能否缓解恶意广告问题,取决于用户、网站开发者和广告网络本身。

由于漫不经心,谷歌的广告平台已经被恶意广告活动利用。谷歌的代表阿伦那·巴赫(Hélène Barrot)对媒体表示,谷歌已经采取了多种措施,与产业合作伙伴协同发表恶意广告研究报告,并使用恶意软件检测工具。“2014年,我们禁止了超过5亿恶意广告,封杀了超过21万名投放恶意广告的个人。”

Segura 并不认为配备更好的扫描工具能够解决问题:有太多需要关注的东西了。相反,他认为应当提高准入门槛,提升注册广告网络的最低佣金,以增加攻击者的财务风险。

目前,恶意广告对于网络罪犯的成本极其低廉。对于一些广告网络,黑客能够以30美分的成本向一千人推送广告,甚至还能更便宜。
Segura 建议称,如果出版商不想让读者遭受恶意广告风险,也许可以考虑其它形式的支持,比如原生广告或者赞助内容。但这对于主流 Web 出版商不是一个可行的选择,因为它们依赖于数亿美元的广告收入保持运转。

当然,另一个比较暴力的方法是广告拦截。有人认为这只是治标不治本,但广告拦截的确可以有效的控制用户暴露到网上的信息。这也是现实中,大多数浏览者的选择。

原文发布时间为:十二月 14, 2015
本文作者:Venvoo
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/learn/12530.html

相关文章
|
10月前
|
运维 Linux
Linux NTP服务详解
Linux NTP服务详解
414 1
|
Java 测试技术 开发工具
拯救狗屎代码:基于 Gitlab 的代码审查,简单实用
code review 的目的是提高代码质量,减少开发bug,俗话说,三人行必有我师,众人拾柴火焰高。 gitlab提供了code review机制,对基于gitlab的code review,直接以具体例子的形式做个实践总结。
1432 0
拯救狗屎代码:基于 Gitlab 的代码审查,简单实用
|
24天前
|
存储 人工智能 测试技术
小鱼深度评测 | 通义灵码2.0,不仅可跨语言编码,自动生成单元测试,更炸裂的是集成DeepSeek模型且免费使用,太炸裂了。
小鱼深度评测 | 通义灵码2.0,不仅可跨语言编码,自动生成单元测试,更炸裂的是集成DeepSeek模型且免费使用,太炸裂了。
141098 23
小鱼深度评测 | 通义灵码2.0,不仅可跨语言编码,自动生成单元测试,更炸裂的是集成DeepSeek模型且免费使用,太炸裂了。
|
23天前
|
人工智能 运维 前端开发
基于阿里百炼的DeepSeek-R1满血版模型调用【零门槛保姆级2084小游戏开发实战】
本文介绍基于阿里百炼的DeepSeek-R1满血版模型调用,提供零门槛保姆级2048小游戏开发实战。文章分为三部分:定位与核心优势、实战部署操作指南、辅助实战开发。通过详细步骤和案例展示,帮助开发者高效利用DeepSeek-R1的强大推理能力,优化游戏逻辑与视觉效果,解决官网响应延迟问题,提升开发效率和用户体验。适合企业开发者、教育行业及多模态探索者使用。
87253 19
基于阿里百炼的DeepSeek-R1满血版模型调用【零门槛保姆级2084小游戏开发实战】
|
27天前
|
人工智能 自然语言处理 API
快速使用 DeepSeek-R1 满血版
DeepSeek是一款基于Transformer架构的先进大语言模型,以其强大的自然语言处理能力和高效的推理速度著称。近年来,DeepSeek不断迭代,从DeepSeek-V2到参数达6710亿的DeepSeek-V3,再到性能比肩GPT-4的DeepSeek-R1,每次都带来重大技术突破。其开源策略降低了AI应用门槛,推动了AI普惠化。通过阿里云百炼调用满血版API,用户可以快速部署DeepSeek,享受高效、低成本的云端服务,最快10分钟完成部署,且提供免费token,极大简化了开发流程。
191122 24
快速使用 DeepSeek-R1 满血版
|
1月前
|
人工智能 自然语言处理 Shell
深度评测 | 仅用3分钟,百炼调用满血版 Deepseek-r1 API,百万Token免费用,简直不要太爽。
仅用3分钟,百炼调用满血版Deepseek-r1 API,享受百万免费Token。阿里云提供零门槛、快速部署的解决方案,支持云控制台和Cloud Shell两种方式,操作简便。Deepseek-r1满血版在推理能力上表现出色,尤其擅长数学、代码和自然语言处理任务,使用过程中无卡顿,体验丝滑。结合Chatbox工具,用户可轻松掌控模型,提升工作效率。阿里云大模型服务平台百炼不仅速度快,还确保数据安全,值得信赖。
358045 66
深度评测 | 仅用3分钟,百炼调用满血版 Deepseek-r1 API,百万Token免费用,简直不要太爽。
|
12天前
|
人工智能 搜索推荐 数据可视化
Manus:或将成为AI Agent领域的标杆
随着人工智能技术的飞速发展,AI Agent(智能体)作为人工智能领域的重要分支,正逐渐从概念走向现实,并在各行各业展现出巨大的应用潜力。在众多AI Agent产品中,Manus以其独特的技术优势和市场表现,有望成为该领域的标杆。作为资深AI工程师,本文将深入探讨Manus的背景知识、主要业务场景、底层原理、功能的优缺点,并尝试使用Java搭建一个属于自己的Manus助手,以期为AI Agent技术的发展和应用提供参考。
11195 14
|
12天前
|
机器学习/深度学习 人工智能 测试技术
阿里云百炼已上线超强推理开源模型QwQ-32B,尺寸更小,性能比肩DeepSeek满血版
通义千问团队推出了320亿参数的QwQ-32B模型,通过大规模强化学习和多阶段训练,在数学、编程及通用能力上达到或超越了DeepSeek-R1等先进模型。QwQ-32B模型已在阿里云百炼上线,支持API调用,用户可通过官方文档了解详细使用方法。未来,团队将继续探索智能体与RL集成,推动人工通用智能的发展。
|
1月前
|
机器学习/深度学习 人工智能 自然语言处理
快来零门槛、即刻拥有 DeepSeek-R1 满血版
随着人工智能技术的发展,DeepSeek作为一款新兴推理模型,凭借强大的技术实力和广泛的应用场景崭露头角。本文基于阿里云提供的零门槛解决方案,评测DeepSeek的部署与使用。该方案支持多模态任务,涵盖文本生成、代码补全等,融合NLP、IR和ML技术,提供快速实现AI应用的便利。用户无需编码,最快5分钟、最低0元即可部署DeepSeek模型。阿里云还提供100万免费Token,适合预算有限的个人或小型团队试用。通过Chatbox客户端配置API,用户可轻松体验智能交互功能,如数学提问和代码书写等。
43305 6
|
24天前
|
人工智能 编解码 算法
DeepSeek加持的通义灵码2.0 AI程序员实战案例:助力嵌入式开发中的算法生成革新
本文介绍了通义灵码2.0 AI程序员在嵌入式开发中的实战应用。通过安装VS Code插件并登录阿里云账号,用户可切换至DeepSeek V3模型,利用其强大的代码生成能力。实战案例中,AI程序员根据自然语言描述快速生成了C语言的base64编解码算法,包括源代码、头文件、测试代码和CMake编译脚本。即使在编译错误和需求迭代的情况下,AI程序员也能迅速分析问题并修复代码,最终成功实现功能。作者认为,通义灵码2.0显著提升了开发效率,打破了编程语言限制,是AI编程从辅助工具向工程级协同开发转变的重要标志,值得开发者广泛使用。
7931 68
DeepSeek加持的通义灵码2.0 AI程序员实战案例:助力嵌入式开发中的算法生成革新