ظلت منصة الإعلانات الشهيرة Adform مخترقة لنحو 24 ساعة، بدءًا من أواخر يوم 26 يوليو وحتى مساء 27 يوليو، وذلك بعد تعرضها لخرق أمني من قبل مهاجمين مجهولين. ورغم أن عددًا قليلاً من الناس خارج هذه الصناعة يعرفون اسم المنصة، إلا أن Adform تعرض نحو 1.5 مليار ظهور إعلاني يوميًا عبر عشرات الآلاف من مواقع الويب. وهذا يعني أن أي شخص زار أي موقع يعرض إعلانات Adform كان عرضة للاستهداف.
لم يكن المهاجمون يحاولون تثبيت برامج ضارة. وبدلاً من ذلك، قاموا بتشغيل برنامج نصي في متصفح الضحية يفحص الحافظة كل ثلاث ثوانٍ، وإذا وجد أنه تم نسخ عنوان محفظة عملات مشفرة، قام باستبداله بعنوان المحفظة الخاص بالمهاجمين أنفسهم. لذلك، إذا كان لدى شخص ما موقع ويب يحتوي على إعلان ضار مفتوحًا في تبويب متصفح واحد، وكان يجري معاملة عملات مشفرة في علامة تبويب أخرى أو في تطبيق مخصص، فقد كان من الممكن أن ينتهي الأمر بوصول الأموال إلى جيوب المهاجمين بدلاً من ذلك. اكتشف مالكو Adform الهجوم وأصلحوا المشكلة، لكن ليس هناك ما يضمن عدم حدوث حادثة مماثلة مرة أخرى – ولهذا السبب يجب على كل مستخدم حماية نفسه من الإعلانات الضارة. اطّلع على نصائحنا في نهاية هذا المقال.
ما نعرفه عن الهجوم على Adform
لا تتوفر الكثير من المعلومات، حيث يقتصر البيان الرسمي للشركة على توضيح ما حدث وتوقيته فقط، دون الخوض في السبب الرئيسي للحادث. وقد كشفت البحوث المستقلة عن تفاصيل تقنية عن كيفية استهداف المستخدمين العاديين، لكن شيئًا منها لا يفسر كيفية اختراق Adform نفسها في المقام الأول.
من الواضح أن المهاجمين دسوا تعليماتهم البرمجية داخل ملف JavaScript تم تحميله على كل موقع يعرض إعلانات Adform. في كل مرة يكون الإعلان على وشك الظهور فيها، يتم تحميل البرنامج النصي من خادم Adform، ليختار الإعلان المناسب ويعرضه – لكن المهاجمين كانوا قد ألحقوا به مجموعة من الوظائف الضارة: مراقبة الحافظة، وإرسال بيانات الموقع الذي حدثت فيه الواقعة، وعنوان IP الخاص بالضحية إلى خادمهم، واستبدال عناوين محافظ بتكوين وإيثريوم وترون.
كل ما يتطلبه الأمر لينجح الاختراق هو مجرد فتح أي موقع يعرض إعلانات Adform في علامة تبويب متصفح واحد. ولم يكن يهم نوع الموقع، أو شكل الإعلان، أو الشركة المعلنة. وكان الشيء الوحيد الذي صنع الفارق هو ما إذا كان الموقع يعمل ببروتوكول HTTP أو HTTPS. ووفقًا لشركة Adform، لم يكن بإمكان الهجوم أن ينجح على موقع يتم تحميله عبر HTTPS لأن الاتصال بخادم المهاجمين كان يُحظر في هذه الحالة.
لم تشارك الشركة أي معلومات عن عدد المستخدمين المتأثرين، أو عدد المواقع التي لا تزال تقدم محتواها وإعلاناتها عبر بروتوكول HTTP.
الإعلانات الخبيثة أمر يحدث يوميًا
للأسف، أصبحت الإعلانات الخطيرة عبر الإنترنت مشكلة منهجية. ونحن لا نتحدث فقط عن إعلانات المكملات الغذائية المشبوهة أو العروض الترويجية للمقامرة – بل نعني الإعلانات التي تنشر البرامج الضارة أو تؤدي إلى مواقع مصممة لسرقة تفاصيل الدفع والبيانات القيمة الأخرى. وقد أنشأ المهاجمون بنية تحتية على نطاق صناعي لتحقيق ذلك، ويستخدمون عدة طرق مختلفة.
- القرصنة والاختراق خوادم الإعلانات. ليست Adform حالة منعزلة: سبق للمهاجمين اختراق خوادم إعلانات Revive، ونشر البرامج الضارة من خلال إعلانات على موقع PornHub.
- قرصنة الحسابات الإعلانية للعلامات التجارية المشروعة المرموقة. لا يتطلب الأمر سوى سرقة كلمة مرور كلمة مرور من أحد موظفي التسويق. ومن هناك، يدير مجرمو الإنترنت إعلانات ينتحلون فيها صفة الشركة التي اخترقوها، للترويج لتحديثات تطبيقات مزيفة، وعروض وهمية، واحتيالات مشابهة. وفي أسوأ الحالات – مثل اختراقات الحسابات على adtech.de وadxpansion.com – تمكن المهاجمون من تشغيل إعلانات أعادت توجيه الضحايا مباشرةً إلى عمليات تثبيت تلقائية للبرامج الضارة (التنزيلات القسرية).
- شراء الإعلانات مباشرة. هذا صحيح – ينشئ المهاجمون ببساطة حسابات معلنين خاصة بهم ويعرضون إعلانات لمواقع التصيد الاحتيالي والبرامج الضارة الخاصة بهم، تمامًا كأي عمل تجاري آخر عبر الإنترنت.
نظرًا لأن الإعلانات تظهر تقريبًا في كل مكان – على مواقع الويب، وفي التطبيقات، وعلى وسائل التواصل الاجتماعي – فإن هذه التهديدات قد تظهر في أي سياق تقريبًا. وستجد أشكالاً متنوعة لهذا التهديد على كلٍ من أجهزة الكمبيوتر والأجهزة المحمولة.
كيف تحمي نفسك من الإعلانات الخبيثة
الطريقة الوحيدة لتقليل المخاطر بشكل جدي هي حظر أكبر قدر ممكن من الإعلانات ودمج ذلك مع برامج الحماية من الهجمات السيبرانية عبر جميع أجهزتك:
- استخدم خدمة DNS آمنة تتضمن ميزة تصفية المحتوى. وهذه الخدمات فعالة في حظر معظم شبكات الإعلانات المعروفة. والفكرة في غاية البساطة: كلما حاول جهازك الاتصال بخادم، تمنع خدمة DNS الطلبات إلى نطاقات الإعلانات المعروفة. ويؤدي هذا إلى إيقاف تشغيل الإعلانات في كل مكان مرة واحدة: على أجهزة التلفزيون الذكية وفي كل متصفح وتطبيقات الهاتف المحمول. ويقدم بعض مزودي خدمة الإنترنت هذا كخدمة، لكن الحل الأنظف والأكثر شمولية هو إعداد DNS آمن على جهاز التوجيه المنزلي الخاص بك بنفسك من خلال اتباع دليلنا.
- تشغيل أدوات حظر الإعلانات والتتبع في حل الأمن السيبراني الشامل. نوصي ببرنامج Kaspersky Premium، والذي يطلق على هذه الميزة اسم مكافحة الشعارات. وهذا النوع من الحماية مهم للغاية أثناء السفر، نظرًا لأن DNS الآمن قد يتسبب أحيانًا في حدوث مشكلات في الاتصال في الفنادق والمطاعم والمطارات.
- استخدم حماية المتصفح. يمكن أن يمنع برنامج الأمان الأساسي تنزيل البرامج الضارة وتشغيلها، لكن لا يزال من الممكن أن يتسلل برنامج نصي صغير للسرقة مثل البرنامج الموجود في هجوم Adform دون أن يلاحظه أحد. ولتجنب ذلك، استخدم الحماية التي يمكنها بالفعل تحليل ما يحدث داخل متصفحك. وفي برنامج Kaspersky Premium، يتم تقديم هذه الميزة من خلال ملحق المتصفح Kaspersky Protection. ويمنع هذا الملحق جمع البيانات عبر الإنترنت، ويحظر إعلانات الشعارات، ويؤمن مدفوعاتك، ويحمي الضغطات على المفاتيح، ويمنع التصيد الاحتيالي.
هل ترغب في معرفة باقي المخاطر التي تتخفى داخل الإعلانات عبر الإنترنت وكيف تحمي نفسك منها؟ اطّلع على المزيد من المقالات:
الخصوصية
النصائح