
マルバタイジング(「悪意のあるソフトウェア(マルウェア)広告」の略語)とは、マルウェアを拡散するためにオンライン広告を利用することです。[ 1 ]これは通常、悪意のある広告やマルウェアが仕込まれた広告を正規のオンライン広告ネットワークやウェブページに挿入することを含みます。[ 2 ]広告コンテンツは知名度が高く評判の良いウェブサイトに挿入できるため、マルバタイジングは、ファイアウォールやセキュリティ対策などにより広告を目にしない可能性のあるウェブユーザーに攻撃を仕掛ける機会を攻撃者に提供します。[ 3 ] [ 4 ]マルバタイジングは、「多数の正規のウェブサイトに直接的な損害を与えることなく、それらのウェブサイト全体に容易に拡散できるため、攻撃者にとって魅力的」であると説明されています。[ 5 ]
マルバタイジングは、ウェブページやウェブページの広告にひっそりと入り込み、知らず知らずのうちに拡散するため、対策が非常に困難です。「マルバタイジングによって配信される感染の興味深い点は、システムを侵害するためにユーザーの操作(クリックなど)を必要とせず、ウェブサイトやホストされているサーバーの脆弱性を悪用しないことです。マルバタイジングによって配信される感染は、ウェブページの広告を通じて静かに拡散します。」[ 6 ]最も用心深いユーザーでさえ、何百万ものユーザーをマルウェアにさらす可能性があり、急速に増加しています。「2012年には、約100億の広告表示がマルバタイジングによって侵害されたと推定されています。」[ 2 ]攻撃者は非常に広範囲にリーチでき、広告ネットワークを通じてこれらの攻撃を容易に配信できます。企業やウェブサイトはマルバタイジング攻撃の数を減らすのに苦労しており、これは「この攻撃ベクトルがすぐに消滅する可能性は低いことを示唆しています。」[ 5 ]
ウェブサイトやウェブ パブリッシャーが、意図せず破損した広告や悪意のある広告をページに組み込むと、コンピュータはクリック前とクリック後に感染する可能性があります。訪問者が悪意のある広告をクリックし始めたときにのみ感染が発生するという考えは誤解です。クリック前のマルウェアの例としては、ページのメイン スクリプトに埋め込まれているものや、ドライブ バイ ダウンロードなどがあります。マルウェアは、自動リダイレクトの場合のように自動的に実行されることもあります。この場合、ユーザーは自動的に別のサイトに移動します (クリックなどのユーザー インタラクションなし)。そのサイトは悪意のあるものである可能性があります。マルウェアは広告の配信にも見られます。クリック前またはクリック後にマルウェアが含まれていない (構築と設計) クリーンな広告でも、呼び出されたときに感染する可能性があります。[ 7 ]悪意のあるコードは検出されずに隠れることがあり、ユーザーは何が来るのか全くわかりません。クリック後の悪質な広告の例:「ユーザーが広告をクリックして広告先のサイトにアクセスしようとすると、代わりに直接感染したり、悪意のあるサイトにリダイレクトされたりします。これらのサイトは、通常、ウェブ上で非常に人気のある Flash ファイルに偽装したウイルスやスパイウェアをユーザーからコピーするように仕向けます。」 [ 8 ]リダイレクトはオンライン広告に組み込まれていることが多く、ユーザーが広告をクリックしたときにリダイレクトが発生することを想定しているため、このマルウェアの拡散はしばしば成功します。発生しているリダイレクトを悪用するだけで、ユーザーのコンピュータを感染させることができます。[ 1 ]
「マルバタイジングは、デジタル広告チェーンのあらゆる部分に異なる影響を与えます。プラットフォームからパブリッシャー、そしてマルバタイジング攻撃の被害者となったエンドユーザーに至るまで、誰もが影響を受けます。」[ 9 ]マルバタイジングは、多くの場合、信頼できる企業を悪用します。マルウェアを拡散しようとする者は、まず信頼できるサイトに「クリーンな」広告を掲載して評判を高め、その後「広告の背後にあるコードにウイルスやスパイウェアを挿入し、大規模なウイルス感染が発生した後にウイルスを削除」することで、その期間中にサイトを訪れたすべての人を感染させます。広告ネットワークのインフラストラクチャは、広告とクリック先のリンク先が多数ある非常に複雑な構造になっているため、責任者の身元を特定することは困難な場合が多く、攻撃を防止したり完全に阻止したりすることは困難です。[ 8 ]
悪質な広告の中には、ユーザーが(見た目は普通の)広告をクリックしなくても、脆弱なコンピュータに感染するものがある。[ 10 ]
マルバタイジングの最初の記録は2007年後半から2008年初頭にかけてのことでした。この脅威はAdobe Flashの脆弱性を悪用したもので(2010年代後半まで続いています[ 11 ] )、 MySpace、Excite、Rhapsodyなどの多くのプラットフォームに影響を与えました。2009年には、ニューヨーク・タイムズ・マガジンのオンライン版が、マルウェアに感染したコンピュータのボットネットネットワーク(通称バハマ・ボットネット)を作成する大規模なクリック詐欺の一部である広告を配信していたことが判明し、このボットネットはウェブ上のあらゆるクリック課金型広告でクリック詐欺を実行するために使用されました。ニューヨーク・タイムズのバナーフィードは9月11日から14日の週末にハッキングされ、一部の読者はシステムが感染していると告げる広告を目にし、コンピュータに不正なセキュリティソフトウェアをインストールするように騙されました。広報担当のダイアン・マクナルティ氏によると、「犯人は全国的な広告主として新聞社に接触し、1週間ほど一見正当な広告を提供していた」とのこと。その後、広告はウイルス警告の悪質な広告に切り替えられた。ニューヨーク・タイムズ紙は、この問題に対処するため第三者の広告を一時停止し、テクノロジーブログで読者向けにこの問題に関するアドバイスも掲載した。[ 12 ]
2010 年、マルバタイジングが急増しました。マーケティングアナリストの ClickZ [ 13 ]は、オンライン トラスト アライアンス (OTA) が、マルウェアを配信する 3500 のサイトにわたる数十億のディスプレイ広告を特定したと指摘しました。同年、オンライン トラスト アライアンス[ 14 ]は、業界横断的なアンチ マルバタイジング タスク フォースを結成しました。2011 年、Spotify はBlackhole エクスプロイト キットを使用したマルバタイジング攻撃を受けました。これは、ユーザーが広告をクリックする必要さえなくマルウェアに感染するドライブ バイ ダウンロードの最初の事例の 1つです。Symantec は 2012 年に、インターネット セキュリティ脅威レポート 2013 にマルバタイジングをセクションとして追加しました。 [ 15 ] Symantec は、一連の Web サイトに対してスキャン ソフトウェアを使用し、その半数がマルバタイジングに感染していることを検出しました。2012 年、ロサンゼルス タイムズは、 Blackhole エクスプロイト キットを使用してユーザーを感染させる大規模なマルバタイジング攻撃を受けました。これは、大手ニュースポータルを標的としたマルバタイジングの一般的なキャンペーンの一環と見なされており、この戦略はその後数年間、huffingtonpost.com やThe New York Timesへの攻撃へと続いた。マルバタイジングの激しさは 2013 年も続き、月間訪問数が 69 億回に達する最大級の広告プラットフォームの 1 つですYahoo.comに対して大規模なマルバタイジング キャンペーンが展開された。マルウェアのエクスプロイトは、一般的に使用されている Web 攻撃であるクロスサイトスクリプティング(XSS)に基づいており、これは Open Web Application Security Project [ 16 ] (OWASP) が特定した Web 攻撃タイプの上位 10 位で 3 位となっている。この攻撃により、ユーザーのマシンはランサムウェア Cryptowall に感染した。これは、ユーザーのデータを暗号化し、データを復号化するために最大 1000 ドル相当のビットコインを 7 日以内に支払うよう要求することで、ユーザーから金銭を脅し取るマルウェアの一種である。2014 年には、DoubleClickおよびZedo広告ネットワークで大規模なマルバタイジング キャンペーンが行われた。タイムズ・オブ・イスラエルやヒンドゥスタン・タイムズなど、さまざまなニュースポータルが影響を受けた。以前の攻撃と同様に、このサイバー犯罪ではマルウェア感染にクリプトウォールが関与していた。この一連の悪質な広告は、60万台以上のコンピュータを感染させ、100万ドル以上の身代金をもたらしたと考えられている。[ 17 ]
McAfeeの2015年2月の脅威レポートによると、マルバタイジングは2014年後半から2015年初頭にかけてモバイルプラットフォームで急速に拡大し始めていた。 [ 18 ]さらに、2015年には、 eBay、Answers.com 、talktalk.co.uk、wowhead.comなどでマルバタイジングキャンペーンが行われた。これらのキャンペーンには、DoubleClickやengage:BDRなどの広告ネットワークの侵害が関与していた。また、親ロシア派活動家による、おそらく最初の「政治的マルバタイジング」キャンペーンの報告もあった。これはボットネットに基づいており、ユーザーのマシンを偽サイトに強制的にアクセスさせ、活動家に広告収入をもたらした。ユーザーは最終的に、いくつかの親ロシア派プロパガンダビデオにもたどり着いた。[ 19 ]
2021年、ランサムウェア集団REvilが、 Google検索結果の有料掲載を利用して、被害者に悪意のあるファイルを配信しているのが確認された。[ 20 ] YouTuberのMrBeast、イーロン・マスクなど、人気人物になりすました人物による現金や暗号通貨のプレゼントキャンペーンを宣伝するマルバタイジングが、多くの広告プラットフォームやソーシャルメディアサイトで確認されている。[ 21 ] [ 22 ] 2022年には、 Google検索のネイティブ広告がさまざまなソフトウェアのダウンロードページ(多くの場合オープンソース)になりすまし、ユーザーをランサムウェアや情報窃盗マルウェアをダウンロードさせたり、テクニカルサポート詐欺にリダイレクトさせたりする事例が報告された。 [ 23 ] [ 24 ] [ 25 ]
Horoscope.com、ニューヨーク・タイムズ[ 3 ]、ロンドン証券取引所、Spotify、The Onion [ 5 ]など、いくつかの人気ウェブサイトやニュースソースがマルバタイジングの被害に遭い、知らず知らずのうちにウェブページやウィジェットに悪質な広告が掲載されてしまった。
悪質な広告やプログラムをウェブページに挿入するために使用される方法は多岐にわたります。
こうした広告に騙される可能性を減らすために、人々が講じることができる予防策がいくつかあります。Adobe Flash PlayerやAdobe Readerなどの一般的に使用されているプログラムは、その欠陥が悪用され、攻撃に対して脆弱になっている可能性があるため、もはや使用すべきではありません。ユーザーは、脅威から保護し、システムから悪意のあるソフトウェアを削除するウイルス対策ソフトウェアをダウンロードすることもできます。ユーザーはまた、企業やウェブサイトに、ウェブページ上で広告をアクティブにする前に広告をスキャンするように働きかけることもできます。[ 2 ]ユーザーは、広告に含まれるマルウェアのダウンロードを回避するために広告ブロックソフトウェアを使用することもできます[ 29 ]、または悪質な広告キャンペーンを警告する特定のブラウザ拡張機能を使用することもできます。[ 30 ]
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)