1 points par GN⁺ 2024-09-09 | 2 commentaires | Partager sur WhatsApp

Des cybercriminels utilisent les services publicitaires des moteurs de recherche pour usurper l’identité de marques et rediriger les utilisateurs vers des sites malveillants contenant des rançongiciels afin de voler des identifiants de connexion et d’autres informations financières.

Méthodologie

  • Des cybercriminels achètent des annonces apparaissant dans les résultats de recherche sur Internet en utilisant des domaines similaires à ceux d’entreprises ou de services réels
  • Lorsqu’un utilisateur recherche l’entreprise ou le service en question, ces annonces apparaissent tout en haut des résultats, avec très peu de distinction entre la publicité et les résultats réels
  • Ces annonces renvoient vers des pages web qui ressemblent à la page officielle de l’entreprise imitée
  • Lorsqu’un utilisateur recherche un programme à télécharger, la page frauduleuse contient un lien permettant de télécharger un logiciel qui est en réalité un malware
  • La page de téléchargement semble légitime et le téléchargement lui-même porte le nom du programme que l’utilisateur cherchait à obtenir
  • Ces annonces ont aussi été utilisées en particulier pour usurper l’identité de sites financiers, comme des plateformes d’échange de cryptomonnaies
  • Ces sites malveillants ressemblent à de véritables plateformes d’échange et poussent l’utilisateur à saisir ses identifiants et ses informations financières, donnant ainsi aux criminels l’accès nécessaire pour voler des fonds
  • Les annonces des moteurs de recherche ne sont pas malveillantes en elles-mêmes, mais il est important de faire preuve de prudence lorsque l’on accède à une page web via un lien publicitaire

Conseils pour se protéger

Le FBI recommande aux particuliers de prendre les mesures de prévention suivantes :

  • Vérifier l’URL avant de cliquer sur une annonce afin de confirmer que le site est authentique. Un nom de domaine malveillant peut ressembler à l’URL visée, avec toutefois des fautes de frappe ou des caractères mal placés
  • Au lieu de rechercher une entreprise ou un établissement financier, saisir directement l’URL de l’entreprise dans la barre d’adresse du navigateur pour accéder au site officiel
  • Utiliser une extension de blocage des publicités lors des recherches sur Internet. La plupart des navigateurs permettent d’ajouter des extensions, y compris celles qui bloquent les publicités. Ces bloqueurs peuvent être activés ou désactivés dans le navigateur, ce qui permet d’autoriser les publicités sur certains sites et de les bloquer sur d’autres

Le FBI recommande aux entreprises de prendre les mesures de prévention suivantes :

  • Utiliser un service de protection de domaine qui alerte l’entreprise lorsqu’un domaine similaire est enregistré, afin de prévenir le spoofing de domaine
  • Sensibiliser les utilisateurs à l’importance des sites usurpés et à la nécessité de vérifier que l’URL visée est correcte
  • Informer les utilisateurs des emplacements de téléchargement légitimes pour les programmes fournis par l’entreprise

Signalement des victimes

Si vous pensez être victime d’une fraude ou d’un malware lié à une usurpation de marque dans des publicités de moteurs de recherche, signalez l’activité frauduleuse au bureau local du FBI (www.fbi.gov/contact-us/fieldoffices). Le FBI recommande également aux victimes de signaler toute activité frauduleuse ou suspecte à l’Internet Crime Complaint Center du FBI (www.ic3.gov).

2 commentaires

 
ilotoki0804 2024-09-09

Je crois que le résumé est incorrect.

 
GN⁺ 2024-09-09
Avis sur Hacker News
  • Utiliser le laptop/PC de quelqu’un d’autre sans aucun blocage de pub est toujours une expérience hallucinante
    POV : https://m.youtube.com/shorts/iV3js9pd5IE

    • J’avoue que j’utilise très peu les bloqueurs de pub. Si un site est trop dégueulassé par la publicité, je n’utilise tout simplement pas ce site
    • Ce n’est pas étonnant que les gens deviennent plus ignorants et moins attentifs dans un environnement où des distractions non sollicitées bombardent constamment leur attention
      Quand j’utilise l’appareil de quelqu’un d’autre, il m’est déjà arrivé de pousser la fenêtre à moitié hors de l’écran pour essayer de me concentrer sur l’article, parce qu’une pub sur le côté me distrayait sans arrêt
    • Je vais simplement sur uBlock Origin dans Firefox et je l’installe. Je ne vais même pas demander ; je ne fais qu’une bonne action
    • L’année dernière, j’ai parfois utilisé Safari parce qu’il se lançait plus vite, mais j’avais la flemme de chercher comment installer un bloqueur de pub. Puis, quelques mois plus tard, après avoir vu une pub, je me suis rendu compte que je n’avais aucun souvenir d’en avoir vu jusque-là
      Je suis devenu tellement bon pour éviter les types de sites qui affichent de la pub que je n’ai peut-être même plus besoin de bloqueur. Je déteste profondément regarder des pubs, sauf peut-être celles du Super Bowl
      Je ne visite pas non plus beaucoup de sites. J’utilise GitHub, je paie plus cher Netflix et Amazon pour ne pas voir de pubs. Je paie aussi YouTube Red, et Kagi est aussi un service que je peux payer pour éviter la publicité. Sur Hacker News, avant de cliquer sur un lien, je vérifie toujours soigneusement que le domaine ne ressemble pas à un nytimes ou autre, mais plutôt à un vrai site personnel
    • La différence entre utiliser Pi-Hole à la maison et naviguer sur mon téléphone à l’extérieur me paraît énorme
      Du coup, j’ai configuré un VPN en split tunneling pour que toutes les requêtes DNS de mon téléphone passent par le Pi-Hole de la maison, quel que soit le réseau sur lequel je me trouve
  • Google a convaincu les régulateurs qu’il n’était pas responsable de sa complicité dans le soutien à la fraude aux liens. J’ai écrit un article sur le rôle de Google dans cette fraude aux liens[1], et il montre qu’il s’agit en fait d’une forme de capture réglementaire
    La critique particulièrement centrale de cette même recommandation du FBI est la suivante :

    Le FBI suggère de « vérifier l’URL avant de cliquer sur une publicité afin de s’assurer que le site est authentique. Un nom de domaine malveillant peut ressembler à l’URL voulue, mais comporter des fautes de frappe ou des lettres mal placées » — un conseil inutile face aux vanity URL non vérifiées

    1. https://eligrey.com/blog/link-fraud/
    • Les annonces ne peuvent-elles pas afficher une URL normale à Google, tout en redirigeant le trafic réel à tout moment vers une vanity URL ?
  • Je suis utilisateur No-JS. Ces deux derniers mois, j’ai observé une tendance inquiétante : certains sites de services financiers/médicaux (banques, assurances, etc.) ne permettent plus de se connecter si l’on ne désactive pas complètement NoScript. Autoriser sélectivement le site ne sert à rien, et ces sites utilisent aussi des contrevenants bien connus comme Adobe
    Autrement dit, il y a du code côté backend qui vérifie que tout le code de suivi et autres cochonneries s’est bien exécuté dans le navigateur, et qui refuse la connexion si tout n’a pas été exécuté. Le fait que ce ne soit pas techniquement nécessaire apparaît clairement avec les anciennes versions ou d’autres sites qui fonctionnaient en autorisant seulement le JavaScript du site de premier niveau
    On en est à : « soit tu nous laisses te pister jusqu’au bout, soit tu renonces à accéder à des services essentiels dont tu as besoin, même si ce n’est pas techniquement nécessaire »

    • uBlock Origin dispose d’une syntaxe de filtres avancée qui permet parfois de gérer ce genre de sites. On peut intercepter, modifier ou remplacer des fonctions JavaScript, des objets, des requêtes réseau, des données parsées, des cookies, etc.
      Cela dit, écrire des filtres pour ce genre de sites relève presque des arts occultes : il faut généralement rétroconcevoir le JavaScript de la page pour comprendre ce qu’elle envoie réellement et ce qu’il faut vérifier pour qu’elle fonctionne normalement, puis trouver comment modifier sélectivement certaines fonctionnalités JavaScript afin de contourner ce contrôle
      C’est à cause de ce genre de choses que la diffusion de technologies comme WASM m’inquiète un peu. JavaScript n’est pas formidable, mais il donne à l’utilisateur final pas mal de contrôle pour voir, comprendre et réellement modifier ce qui s’exécute dans son navigateur
      Avec WASM, tout cela devient très irréaliste. Au lieu d’un code interprété que l’on peut lire et modifier, et de la capacité d’inspecter et modifier l’état à presque n’importe quel endroit, on reçoit essentiellement un bloc binaire opaque avec lequel on ne peut quasiment rien faire. Plus les sites déplaceront leur logique dans des blocs WASM compilés, plus il deviendra difficile pour l’utilisateur final d’observer ou de modifier le comportement des sites web
    • Existe-t-il une liste de ces sites contrevenants ?
    • Je rencontre exactement la même chose avec PG&E. La page ne se charge pas tant que l’appel à Amplitude n’est pas terminé
    • J’ai déjà vu ce genre de problème même sans utiliser le moindre bloqueur. Je ne peux me connecter au site de mon fournisseur d’électricité avec aucun navigateur sur PC, et c’est pareil pour Delta Dental sur n’importe quel appareil
      Jusqu’ici, j’ai réussi à contourner le problème, mais je ne comprends pas comment ils peuvent casser la connexion au point que même Edge non modifié ne fonctionne pas, et laisser cette situation durer des mois
  • J’aimerais que la société dans son ensemble devienne moins tolérante envers la publicité non sollicitée
    Les débuts de Google étaient exactement au bon niveau. Quelques pubs discrètes, non intrusives, placées tranquillement à côté de l’écran des résultats de recherche
    Ironiquement, Google a aujourd’hui ouvert la voie à l’épidémie de spam hostile aux utilisateurs qui s’est répandue sur tout le web, puis l’a finalement normalisée. Globalement, j’ai l’impression que la productivité et la concentration perdues à cause de cela dépassent largement l’activité économique que cela génère

  • De son côté, Microsoft semble se battre avec elle-même pour savoir si le blocage des publicités est une bonne ou une mauvaise chose
    https://www.microsoft.com/en-us/edge/learning-center/using-a...
    https://support.microsoft.com/en-us/office/supported-browser...

  • J’aimerais voir ce qui se passerait si les régies publicitaires devenaient juridiquement responsables des arnaques ou malwares qu’elles rendent possibles
    L’argument selon lequel elles ne seraient qu’un « tuyau stupide qui n’a pas besoin de connaître ses clients/publicités » est difficile à accepter. Car le fait de connaître le contenu des publicités et le contexte dans lequel elles s’affichent fait manifestement partie de leur modèle économique
    Je ne veux pas dire qu’elles devraient seulement être responsables d’une partie des dommages. Bien sûr, ce serait déjà un bon début, mais si tante Tillie voit une publicité du type « votre ordinateur est infecté, cliquez ici pour contacter un Technican Microsoft », l’entreprise devrait en subir des retombées négatives. Et ce même si tante Tillie est en réalité la hackeuse BakinC00kies et qu’elle a mis en place un honeypot

  • Article précédent : Le FBI recommande désormais d’utiliser un bloqueur de publicité lors des recherches sur le Web
    https://news.ycombinator.com/item?id=34916239
    734 points | il y a 2 ans | 430 commentaires

  • Récemment, ma grand-mère a voulu payer une facture et s’est fait arnaquer après avoir cliqué sur une annonce Google Search pour un site frauduleux se faisant passer pour la compagnie de gaz locale. Elle a perdu une partie de son argent et, bien sûr, certaines de ses informations personnelles ont aussi été compromises
    Dans ce genre de situation, je considère que la responsabilité revient largement à la société de publicité. C’est leur produit, donc empêcher les abus devrait aussi relever de leur responsabilité. Mais il y a très peu de régulation, et le secteur publicitaire lui-même s’intéresse peu à la protection de la vie privée et des données. Pourquoi dépenseraient-ils de l’argent pour empêcher efficacement les publicités malveillantes en amont ?
    C’est bien que le gouvernement recommande les bloqueurs de publicité. Ce qui me gêne, c’est que la gestion de la négligence des sociétés publicitaires retombe sur les utilisateurs et les clients

    • Je me demande ce que donnerait une action en justice contre Google
  • On n’a pas encore atteint le sommet d’Idiocracy
    YouTube/Hulu/Disney+ coupent encore le contenu avec des pubs au milieu au lieu d’afficher des publicités autour du cadre
    Carl’s Jr/Brawndo n’a pas encore acheté la FCC
    Mais on s’en rapproche pas mal

    • Les pubs autour du cadre sont trop faciles à cacher avec du carton
      Pour l’instant, il faut encore faire en sorte que les gens pensent vraiment que la publicité est une bonne chose
    • Franchement, on y est déjà. Pour une raison inconnue, ce n’est simplement pas encore devenu un sujet d’actualité
  • Pour la santé de l’ordinateur, un PC a besoin d’un bloqueur de publicité, mais il en a aussi besoin pour la santé mentale. Quand est-ce que le CDC en recommandera l’usage ?