FBI、2022年に広告ブロッカーの使用を推奨
(ic3.gov)サイバー犯罪者が検索エンジンの広告サービスを利用してブランドになりすまし、ユーザーをランサムウェアを含む悪意あるサイトへ誘導して、ログイン認証情報やその他の金融情報を盗んでいる。
手口
- サイバー犯罪者は実在する企業やサービスに類似したドメインを使用し、インターネット検索結果内に表示される広告を購入する
- ユーザーがその企業やサービスを検索すると、これらの広告は検索結果の最上部に、広告と実際の検索結果の区別がほとんどつかない形で表示される
- これらの広告は、なりすました企業の公式Webページと同じように見えるWebページへリンクしている
- ユーザーがダウンロードするプログラムを検索している場合、詐欺的なWebページには、実際にはマルウェアであるソフトウェアをダウンロードさせるリンクがある
- ダウンロードページは正規のものに見え、ダウンロード自体もユーザーがダウンロードしようとしていたプログラム名で命名されている
- こうした広告は、特に暗号資産取引プラットフォームのような金融関連Webサイトになりすますためにも使われている
- こうした悪意あるサイトは実際の取引プラットフォームのように見え、ユーザーにログイン認証情報や金融情報を入力させることで、犯罪者に資金を盗むためのアクセス権を与えてしまう
- 検索エンジン広告そのものが悪意を持つわけではないが、広告リンク経由でWebページにアクセスする際には注意を払うことが重要である
自分を守るためのヒント
FBIは、個人に対して次のような予防策を取ることを推奨している:
- 広告をクリックする前にURLを確認し、そのサイトが本物かどうかを確かめること。悪意あるドメイン名は目的のURLに似ているが、タイプミスや文字の配置ミスが含まれている場合がある
- 企業や金融機関を検索する代わりに、その企業のURLをインターネットブラウザのアドレスバーに直接入力し、公式Webサイトへ直接アクセスすること
- インターネット検索時には広告ブロック拡張機能を使用すること。ほとんどのインターネットブラウザは、ユーザーが広告をブロックする拡張機能を含む各種拡張機能を追加できるようになっている。これらの広告ブロッカーはブラウザ内でオン・オフを切り替えられるため、特定のWebサイトでは広告を許可し、他のWebサイトでは広告をブロックできる
FBIは、企業に対して次のような予防策を取ることを推奨している:
- ドメインスプーフィングを防ぐため、類似ドメインが登録された際に企業へ通知するドメイン保護サービスを利用すること
- スプーフィングされたWebサイトと、アクセス先URLが正しいことを確認する重要性についてユーザーを教育すること
- 企業が提供するプログラムの正規ダウンロード先についてユーザーを教育すること
被害者の申告
検索エンジン広告によるブランドなりすましの詐欺またはマルウェアの被害に遭ったと思われる場合は、最寄りのFBI現地事務所(www.fbi.gov/contact-us/fieldoffices)に不正行為を報告すること。FBIはまた、被害者がFBIインターネット犯罪苦情センター(www.ic3.gov)に詐欺的または疑わしい活動を報告することも推奨している。
2件のコメント
要約が間違っているようです
Hacker News の意見
広告がまったくブロックされていない他人のノートPC/PCを使うと、いつも正気とは思えない体験になる
POV: https://m.youtube.com/shorts/iV3js9pd5IE
他人の端末を使っているとき、横の広告がずっと気を散らすので、文章に集中しようとしてウィンドウを画面の外へ半分ほど押し出したこともある
広告のあるタイプのウェブサイトをあまりにうまく避けられるようになって、もう広告ブロッカーは要らないのかもしれない。広告は Super Bowl の広告でもない限り、見るのが極端に嫌いだ
訪問するサイトも多くない。GitHub を使い、Netflix と Amazon は追加料金を払って広告を見ない。YouTube Red にも支払い、Kagi も広告を見ないためにお金を払える場所だ。Hacker News ではリンクをクリックする前に、ドメインが nytimes のようなところではなく、本物の個人サイトに見えるかをいつも慎重に確認している
それで、スマホのすべての DNS リクエストが、どのネットワークにいても自宅の Pi-Hole を通るように、スプリットトンネル VPN を設定することになった
Google は、自分たちがリンク詐欺を支援することに加担している責任はないと規制当局を説得してきた。Google がリンク詐欺を可能にしている役割について記事を書き[1]、これが事実上、規制の虜の一形態であることを示した
同じ FBI 勧告に対する特に核心的な批判はこの部分だ:
No-JS ユーザーだ。この2か月で不穏な流れを見た。一部の金融/医療サービスのサイト(銀行/保険など)は、NoScript を全部オフにしないと、もはやログインできない。ウェブサイトを選択的に許可しても意味がなく、それらのサイトは Adobe のようなよく知られた違反者も使っている
つまりバックエンドには、ブラウザ上ですべての追跡/雑多なコードが実行されたかを確認し、全部実行させないとログインを拒否するコードがある。技術的には不要だということは、以前のバージョンや他のサイトでは、トップレベルサイトの JavaScript だけを許可しても動作していたことで明らかになっている
「我々にあなたを徹底的に追跡させるか、技術的に必要でなくてもあなたに必要な必須サービスへのアクセスを諦めるか」という状態だ
ただし、こうしたサイト向けのフィルター作成はほとんど黒魔術に近く、たいていはページの JavaScript をリバースエンジニアリングして、実際に何を送信し、何を確認すれば正常に動くのかを理解したうえで、JavaScript の機能を選択的に変えてその検査を回避する方法を見つける必要がある
こういうことがあるので、WASM のようなものの普及が少し心配だ。JavaScript は優れているわけではないが、エンドユーザーに対して、ブラウザで実行されているものを見て理解し、実際に修正できるかなり多くの制御権を与えてくれる
WASM では、このすべてが非常に非現実的になる。読んで修正できる解釈実行コードや、ほぼ任意の地点で状態を検査・変更できる能力の代わりに、実質的には何もできない不透明なバイナリの塊だけを受け取ることになる。より多くのサイトがロジックをコンパイル済みの WASM の塊へ移すほど、エンドユーザーがウェブサイトの動作を観察したり修正したりするのは、ますます難しくなるだろう
これまでは回避できていたが、未変更の Edge でも駄目で、その状態が何か月も続くほどログインを壊すことが、どうして可能なのか理解できない
社会全体が望まない広告に対して、もっと寛容でなくなってほしい
初期の Google サイトはちょうどよかった。検索結果画面の横に、邪魔にならない広告をいくつか静かに配置しているだけだった
皮肉なことに、Google は今ではウェブ全体に広がったユーザー敵対的なスパムの疫病を切り開き、最終的にそれを正常化してしまった。全体として見れば、これで得られる経済活動よりも、失われる生産性と集中力のほうがはるかに大きいと感じる
一方で Microsoft は、広告ブロックが良いのか悪いのかをめぐって、自分自身と戦っている最中
https://www.microsoft.com/en-us/edge/learning-center/using-a...
https://support.microsoft.com/en-us/office/supported-browser...
広告ネットワークが、自分たちが可能にした詐欺やマルウェアについて法的責任を負うようになったら何が起きるのか見てみたい
「顧客/広告を知る必要のない、ただの間抜けなパイプにすぎない」という反論には納得しにくい。広告の内容と表示される文脈を把握することが、外から見ても彼らのビジネスモデルの一部だからだ
被害額の一部だけ責任を負えという意味でもない。もちろん、それだけでも良い出発点にはなるだろうが、ティリーおばさんに「あなたのコンピューターは感染しています。Microsoft Technican に連絡するにはここをクリックしてください」のような広告が表示されたなら、その会社には悪い反動があるべきだ。たとえティリーおばさんが実はハッカーの BakinC00kies で、ハニーポットを動かしていたとしても同じだ
以前の記事: FBI が今や Web 検索時に広告ブロッカーの使用を推奨
https://news.ycombinator.com/item?id=34916239
734ポイント | 2年前 | コメント430件
最近、祖母が公共料金を支払おうとして、地域のガス会社になりすました詐欺サイトのGoogle 検索広告をクリックし、詐欺に遭った。お金も一部失い、当然ながら個人情報も一部渡ってしまった
こういう状況では、基本的には広告会社に責任があると思う。彼らの製品なのだから、悪用を防ぐのも彼らの責任であるべきだ。だが規制はほとんどなく、広告業界自体もプライバシー保護やデータ保護にほとんど関心がない。悪質な広告を事前に効果的に防ぐために、なぜ金を使うだろうか?
政府が広告ブロッカーを推奨するのは良いことだ。ただ、広告会社の怠慢に対処する仕事がユーザーと顧客の側に回ってくる点が気に障る
まだ Idiocracy の頂点には達していない
YouTube/Hulu/Disney+ はまだコンテンツの枠に広告を出すのではなく、途中で広告を挟んでいる
Carl’s Jr/Brawndo はまだ FCC を買収していない
それでもかなり近づいている
まだ人々に広告は良いものだと本気で思わせる必要がある
コンピューターの健康のために PC には広告ブロッカーが必要だが、メンタルヘルスのためにも必要だ。CDC はいつになったら使用を推奨するのだろうか?