Les publicités numériques étaient censées alimenter la croissance d’Internet. Au lieu de cela, elles sont devenues l’une de ses plus grandes vulnérabilités.
Les cybercriminels utilisent l’écosystème publicitaire comme une arme, se dissimulant au grand jour pour atteindre des victimes à une échelle massive. Les chercheurs de Juniper ont estimé que la fraude publicitaire à elle seule avait soutiré près de 84 milliards de dollars aux équipes marketing en 2023 — un aperçu du coût vertigineux d’une confiance devenue toxique.
L’ampleur stupéfiante de cette vague de criminalité numérique
Le malvertising s’appuie sur des réseaux publicitaires de confiance pour toucher d’immenses audiences, transformant des sites réputés en complices involontaires. Fin 2024, les chercheurs de ConnectWise ont découvert une campagne de malvertising touchant environ un million d’appareils. Les utilisateurs qui visitaient des sites de streaming illégal étaient ciblés par des publicités malveillantes qui les redirigeaient, à leur insu, vers des sites hébergeant des charges malveillantes.
Les criminels ont perfectionné leur méthode pour transformer des plateformes de confiance en armes
La stratégie continue d’évoluer. Des acteurs malveillants ont transformé les annonces Google en armes pour rediriger des employés d’entreprise vers des sites d’hameçonnage afin de voler leurs identifiants.
Il y a aussi la campagne de faux CAPTCHA découverte par les chercheurs de Guardio. Les utilisateurs pensaient prouver qu’ils étaient humains. En réalité, ils collaient puis exécutaient une commande PowerShell qui installait un logiciel malveillant voleur de données visant les comptes de réseaux sociaux, les identifiants bancaires, les mots de passe et les fichiers personnels.
Une autre campagne de malvertising menée ces dernières années était la campagne SYS01 InfoStealer qui s’est appuyée sur la plateforme publicitaire de Meta pour cibler des utilisateurs dans le monde entier. La campagne reposait sur des publicités pour des logiciels populaires (par exemple, Adobe Photoshop, Canva, etc.) afin d’inciter les utilisateurs à télécharger une version gratuite de ces applications, qui installait ensuite un logiciel malveillant sur le système.
Les conséquences
Le malvertising peut permettre aux attaquants de voler de l’argent, des identifiants et des données sensibles. Les acteurs malveillants peuvent également nuire à la réputation des marques, mener des compromissions de messagerie professionnelle (BEC) et potentiellement perturber les activités des entreprises.
Les utilisateurs ordinaires ne sont pas épargnés. Les campagnes de malvertising peuvent exposer ces utilisateurs à des attaques d’ingénierie sociale et à l’usurpation d’identité.
Le malvertising est devenu une arme puissante, exploitant des réseaux publicitaires de confiance pour diffuser des logiciels malveillants et voler des données. En se fondant dans des plateformes légitimes, les attaquants peuvent atteindre les entreprises comme les utilisateurs ordinaires à une échelle massive.
Exploitez les outils de blocage publicitaire, utilisez des VPN pour préserver votre confidentialité, veillez à ce que les systèmes soient régulièrement corrigés et faites preuve de prudence avec les résultats des moteurs de recherche. Pour beaucoup de personnes, un moyen simple de vérifier si des liens présentent une activité potentiellement malveillante consiste à les coller dans VirusTotal pour les analyser.





