正规网站被恶意广告(malvertisements)感染的警报在不断升级,这绝不是在大肆宣传安全恐慌。根据Dasient公司的数据,在2010年的最后一个季度,有超过百万的网站受到感染。 尽管相较于Dasient检测到的数据,Dasient公司报告指出的被感染数量的升幅有一定程度的下降。但毫无疑问,恶意广告正不断成为一个严重的问题。
《纽约时报》,Auto Trader, Vue Cinemas以及London Stock Exchange这些知名网站上的正规广告都被注入了恶意内容,这意味着即使是小心谨慎的用户都面临着点击广告就被病毒感染的危险。 这种形式的攻击广泛流行起来是有一些原因的……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号

TechTarget
官方微博

TechTarget中国
正规网站被恶意广告(malvertisements)感染的警报在不断升级,这绝不是在大肆宣传安全恐慌。根据Dasient公司的数据,在2010年的最后一个季度,有超过百万的网站受到感染。
尽管相较于Dasient检测到的数据,Dasient公司报告指出的被感染数量的升幅有一定程度的下降。但毫无疑问,恶意广告正不断成为一个严重的问题。《纽约时报》,Auto Trader, Vue Cinemas以及London Stock Exchange这些知名网站上的正规广告都被注入了恶意内容,这意味着即使是小心谨慎的用户都面临着点击广告就被病毒感染的危险。
这种形式的攻击广泛流行起来是有一些原因的。首先,大多数攻击者需要诱使受害者安装他们的恶意程序或者访问一个恶意网站。如果他们获得了用户的信赖,这将变得非常容易实现。利用恶意广告渗透一个知名的和受用户信任的网站会严重危害受害网站和其用户之间的信任。假广告也是一个绕过传统周边防御的有效方式。获得一个合法的广告许可,然后换上一个恶意软件,意味着攻击者不需要穿透防火墙或入侵检测系统,因为恶意软件已经被纳入广告流接受。通过渗透一个在多个网站上同时播放的在线广告,就可能一次感染成千上万的网站。
那些靠第三方提供广告服务的网站对保护自己的访客是无能为力的,因为广告并不受他们的控制。即使是承接广告业务的公司也可能使用的是其他人发布的广告。因此,唯一可以做的预防是,从重视安全的广告供应商那里取得广告种子。至少要求广告供应商展示出合适的安全控制以及适当的流程管理,从而可以在发现问题的时候立即处理掉该广告种子。甚至DoubleClick和MSN这样主要的广告网站都被感染来传播恶意广告。广告网站必须在审查内容和图片的恶意代码上做更多的工作,如严格依据条款和条件检测任何违规行为,然后确认、阻止并移除发现的恶意广告。
幸运的是,主要的浏览器制造商正开始解决恶意广告软件问题;最新发布的版本对用户请求的任何URL都要进行信誉度的审查,并在发现网站内容被标识为具有潜在危险的时候提出警告。最近发布的IE 9拥有一个称为SmartScreen应用信誉的新功能,会在检测到一个可疑的可执行文件将被下载时警告用户。
然而,存在着超过2500万变种的恶意软件,且攻击者还在不断地变换恶意软件的宿主,这就好像是一个无休止的追赶游戏。因此,企业应该让他们的用户意识到恶意软件的威胁,并最好引入一个禁止点击广告的规则,辅以安全意识培训从而形成严格的行动纪律。毕竟,这不是自己的员工,他们使用互联网首要的目的是商业应用,他们必须要点击广告。
作者
Michael Cobb, CISSP - ISSAP在IT行业的安全方面有10年以上的经验,财经方面有16年的经验,他是Cobweb Applications Ltd的创办人兼常务董事,IT培训和数据安全与分析顾问。与人共同撰写IIS Security 这本书,并为许多IT出版物写了大量的技术性文章。Michael也是微软认证数据库管理员和微软认证专家。
翻译
相关推荐
-
BrickerBot是如何攻击企业IoT设备的?
我所在的公司的网络囊括物联网(IoT)设备。我听说BrickerBot能够在发动拒绝服务攻击后永久性地损坏一些IoT设备。那么,企业可以采取什么措施来抵御BrickerBot?
-
如何检测出定制服务器中预装的恶意软件?
定制服务器意味着企业需要对更多硬件安全承担责任,并更多地依靠定制制造商,而不是传统服务器供应商……
-
勒索软件连续升级,RaaS走热
如今,勒索软件业务正持续壮大,恶意软件开发人员在尝试利用不同类型的勒索软件的新功能,使攻击更加有效和有利可图。
-
攻击手段再升级,谷歌云服务成新跳板
最近安全研究人员披露有攻击团队利用谷歌云服务对企业进行攻击,其中包括臭名昭著的Carbanak团伙,它以金融机构为主要攻击目标。