Des cybercriminels utilisent les services publicitaires des moteurs de recherche pour usurper l’identité de marques et rediriger les utilisateurs vers des sites malveillants contenant des rançongiciels afin de voler des identifiants de connexion et d’autres informations financières.
Méthodologie
- Des cybercriminels achètent des annonces apparaissant dans les résultats de recherche sur Internet en utilisant des domaines similaires à ceux d’entreprises ou de services réels
- Lorsqu’un utilisateur recherche l’entreprise ou le service en question, ces annonces apparaissent tout en haut des résultats, avec très peu de distinction entre la publicité et les résultats réels
- Ces annonces renvoient vers des pages web qui ressemblent à la page officielle de l’entreprise imitée
- Lorsqu’un utilisateur recherche un programme à télécharger, la page frauduleuse contient un lien permettant de télécharger un logiciel qui est en réalité un malware
- La page de téléchargement semble légitime et le téléchargement lui-même porte le nom du programme que l’utilisateur cherchait à obtenir
- Ces annonces ont aussi été utilisées en particulier pour usurper l’identité de sites financiers, comme des plateformes d’échange de cryptomonnaies
- Ces sites malveillants ressemblent à de véritables plateformes d’échange et poussent l’utilisateur à saisir ses identifiants et ses informations financières, donnant ainsi aux criminels l’accès nécessaire pour voler des fonds
- Les annonces des moteurs de recherche ne sont pas malveillantes en elles-mêmes, mais il est important de faire preuve de prudence lorsque l’on accède à une page web via un lien publicitaire
Conseils pour se protéger
Le FBI recommande aux particuliers de prendre les mesures de prévention suivantes :
- Vérifier l’URL avant de cliquer sur une annonce afin de confirmer que le site est authentique. Un nom de domaine malveillant peut ressembler à l’URL visée, avec toutefois des fautes de frappe ou des caractères mal placés
- Au lieu de rechercher une entreprise ou un établissement financier, saisir directement l’URL de l’entreprise dans la barre d’adresse du navigateur pour accéder au site officiel
- Utiliser une extension de blocage des publicités lors des recherches sur Internet. La plupart des navigateurs permettent d’ajouter des extensions, y compris celles qui bloquent les publicités. Ces bloqueurs peuvent être activés ou désactivés dans le navigateur, ce qui permet d’autoriser les publicités sur certains sites et de les bloquer sur d’autres
Le FBI recommande aux entreprises de prendre les mesures de prévention suivantes :
- Utiliser un service de protection de domaine qui alerte l’entreprise lorsqu’un domaine similaire est enregistré, afin de prévenir le spoofing de domaine
- Sensibiliser les utilisateurs à l’importance des sites usurpés et à la nécessité de vérifier que l’URL visée est correcte
- Informer les utilisateurs des emplacements de téléchargement légitimes pour les programmes fournis par l’entreprise
Signalement des victimes
Si vous pensez être victime d’une fraude ou d’un malware lié à une usurpation de marque dans des publicités de moteurs de recherche, signalez l’activité frauduleuse au bureau local du FBI (www.fbi.gov/contact-us/fieldoffices). Le FBI recommande également aux victimes de signaler toute activité frauduleuse ou suspecte à l’Internet Crime Complaint Center du FBI (www.ic3.gov).
2 commentaires
Je crois que le résumé est incorrect.
Avis sur Hacker News
Utiliser le laptop/PC de quelqu’un d’autre sans aucun blocage de pub est toujours une expérience hallucinante
POV : https://m.youtube.com/shorts/iV3js9pd5IE
Quand j’utilise l’appareil de quelqu’un d’autre, il m’est déjà arrivé de pousser la fenêtre à moitié hors de l’écran pour essayer de me concentrer sur l’article, parce qu’une pub sur le côté me distrayait sans arrêt
Je suis devenu tellement bon pour éviter les types de sites qui affichent de la pub que je n’ai peut-être même plus besoin de bloqueur. Je déteste profondément regarder des pubs, sauf peut-être celles du Super Bowl
Je ne visite pas non plus beaucoup de sites. J’utilise GitHub, je paie plus cher Netflix et Amazon pour ne pas voir de pubs. Je paie aussi YouTube Red, et Kagi est aussi un service que je peux payer pour éviter la publicité. Sur Hacker News, avant de cliquer sur un lien, je vérifie toujours soigneusement que le domaine ne ressemble pas à un nytimes ou autre, mais plutôt à un vrai site personnel
Du coup, j’ai configuré un VPN en split tunneling pour que toutes les requêtes DNS de mon téléphone passent par le Pi-Hole de la maison, quel que soit le réseau sur lequel je me trouve
Google a convaincu les régulateurs qu’il n’était pas responsable de sa complicité dans le soutien à la fraude aux liens. J’ai écrit un article sur le rôle de Google dans cette fraude aux liens[1], et il montre qu’il s’agit en fait d’une forme de capture réglementaire
La critique particulièrement centrale de cette même recommandation du FBI est la suivante :
Je suis utilisateur No-JS. Ces deux derniers mois, j’ai observé une tendance inquiétante : certains sites de services financiers/médicaux (banques, assurances, etc.) ne permettent plus de se connecter si l’on ne désactive pas complètement NoScript. Autoriser sélectivement le site ne sert à rien, et ces sites utilisent aussi des contrevenants bien connus comme Adobe
Autrement dit, il y a du code côté backend qui vérifie que tout le code de suivi et autres cochonneries s’est bien exécuté dans le navigateur, et qui refuse la connexion si tout n’a pas été exécuté. Le fait que ce ne soit pas techniquement nécessaire apparaît clairement avec les anciennes versions ou d’autres sites qui fonctionnaient en autorisant seulement le JavaScript du site de premier niveau
On en est à : « soit tu nous laisses te pister jusqu’au bout, soit tu renonces à accéder à des services essentiels dont tu as besoin, même si ce n’est pas techniquement nécessaire »
Cela dit, écrire des filtres pour ce genre de sites relève presque des arts occultes : il faut généralement rétroconcevoir le JavaScript de la page pour comprendre ce qu’elle envoie réellement et ce qu’il faut vérifier pour qu’elle fonctionne normalement, puis trouver comment modifier sélectivement certaines fonctionnalités JavaScript afin de contourner ce contrôle
C’est à cause de ce genre de choses que la diffusion de technologies comme WASM m’inquiète un peu. JavaScript n’est pas formidable, mais il donne à l’utilisateur final pas mal de contrôle pour voir, comprendre et réellement modifier ce qui s’exécute dans son navigateur
Avec WASM, tout cela devient très irréaliste. Au lieu d’un code interprété que l’on peut lire et modifier, et de la capacité d’inspecter et modifier l’état à presque n’importe quel endroit, on reçoit essentiellement un bloc binaire opaque avec lequel on ne peut quasiment rien faire. Plus les sites déplaceront leur logique dans des blocs WASM compilés, plus il deviendra difficile pour l’utilisateur final d’observer ou de modifier le comportement des sites web
Jusqu’ici, j’ai réussi à contourner le problème, mais je ne comprends pas comment ils peuvent casser la connexion au point que même Edge non modifié ne fonctionne pas, et laisser cette situation durer des mois
J’aimerais que la société dans son ensemble devienne moins tolérante envers la publicité non sollicitée
Les débuts de Google étaient exactement au bon niveau. Quelques pubs discrètes, non intrusives, placées tranquillement à côté de l’écran des résultats de recherche
Ironiquement, Google a aujourd’hui ouvert la voie à l’épidémie de spam hostile aux utilisateurs qui s’est répandue sur tout le web, puis l’a finalement normalisée. Globalement, j’ai l’impression que la productivité et la concentration perdues à cause de cela dépassent largement l’activité économique que cela génère
De son côté, Microsoft semble se battre avec elle-même pour savoir si le blocage des publicités est une bonne ou une mauvaise chose
https://www.microsoft.com/en-us/edge/learning-center/using-a...
https://support.microsoft.com/en-us/office/supported-browser...
J’aimerais voir ce qui se passerait si les régies publicitaires devenaient juridiquement responsables des arnaques ou malwares qu’elles rendent possibles
L’argument selon lequel elles ne seraient qu’un « tuyau stupide qui n’a pas besoin de connaître ses clients/publicités » est difficile à accepter. Car le fait de connaître le contenu des publicités et le contexte dans lequel elles s’affichent fait manifestement partie de leur modèle économique
Je ne veux pas dire qu’elles devraient seulement être responsables d’une partie des dommages. Bien sûr, ce serait déjà un bon début, mais si tante Tillie voit une publicité du type « votre ordinateur est infecté, cliquez ici pour contacter un Technican Microsoft », l’entreprise devrait en subir des retombées négatives. Et ce même si tante Tillie est en réalité la hackeuse BakinC00kies et qu’elle a mis en place un honeypot
Article précédent : Le FBI recommande désormais d’utiliser un bloqueur de publicité lors des recherches sur le Web
https://news.ycombinator.com/item?id=34916239
734 points | il y a 2 ans | 430 commentaires
Récemment, ma grand-mère a voulu payer une facture et s’est fait arnaquer après avoir cliqué sur une annonce Google Search pour un site frauduleux se faisant passer pour la compagnie de gaz locale. Elle a perdu une partie de son argent et, bien sûr, certaines de ses informations personnelles ont aussi été compromises
Dans ce genre de situation, je considère que la responsabilité revient largement à la société de publicité. C’est leur produit, donc empêcher les abus devrait aussi relever de leur responsabilité. Mais il y a très peu de régulation, et le secteur publicitaire lui-même s’intéresse peu à la protection de la vie privée et des données. Pourquoi dépenseraient-ils de l’argent pour empêcher efficacement les publicités malveillantes en amont ?
C’est bien que le gouvernement recommande les bloqueurs de publicité. Ce qui me gêne, c’est que la gestion de la négligence des sociétés publicitaires retombe sur les utilisateurs et les clients
On n’a pas encore atteint le sommet d’Idiocracy
YouTube/Hulu/Disney+ coupent encore le contenu avec des pubs au milieu au lieu d’afficher des publicités autour du cadre
Carl’s Jr/Brawndo n’a pas encore acheté la FCC
Mais on s’en rapproche pas mal
Pour l’instant, il faut encore faire en sorte que les gens pensent vraiment que la publicité est une bonne chose
Pour la santé de l’ordinateur, un PC a besoin d’un bloqueur de publicité, mais il en a aussi besoin pour la santé mentale. Quand est-ce que le CDC en recommandera l’usage ?