デジタル広告は、インターネットの成長を支えるはずだった。ところが今や、インターネットにとって最大級の負債の一つとなっている。
サイバー犯罪者は広告エコシステムを武器として利用し、誰の目にも明らかな形で潜みながら、大規模に被害者へ到達している。Juniperの研究者らが推計したところ、広告詐欺だけで2023年にマーケティング部門から840億ドル近くが流出していた。信頼が毒に変わったときの、驚くべきコストの一端が浮かび上がる。
このデジタル犯罪の波がもたらす驚くべき規模
マルバタイジングは信頼された広告ネットワークに乗じて巨大なオーディエンスに届き、著名サイトを知らぬ間に共犯者へと変えている。2024年末、ConnectWiseの研究者が約100万台のデバイスに影響を及ぼすマルバタイジングキャンペーンを発見した。違法ストリーミングサイトを訪れたユーザーは悪意ある広告の標的となり、知らぬ間に悪意あるペイロードをホストするサイトへリダイレクトされた。
犯罪者は、信頼されたプラットフォームを武器化する手法を完成させている
攻撃の手口は進化を続けている。脅威アクターはGoogle広告を武器にして企業の従業員をフィッシングサイトへリダイレクトし、認証情報を盗み取っている。
さらに、偽キャプチャキャンペーンがある。これはGuardioの研究者らが発見したものだ。ユーザーは自分が人間であることを証明していると思っていた。実際には、PowerShellコマンドを貼り付けて実行し、ソーシャルアカウント、銀行口座の認証情報、パスワード、個人ファイルを狙う情報窃取マルウェアをインストールしていた。
近年見られた別のマルバタイジングキャンペーンはSYS01 InfoStealerキャンペーンで、Metaの広告プラットフォームを利用して世界中のユーザーを標的にした。このキャンペーンでは、人気ソフトウェア(Adobe Photoshop、Canvaなど)の広告を使い、ユーザーをだましてアプリケーションの無料版をダウンロードさせ、その後システムにマルウェアをインストールしていた。
影響
マルバタイジングによって、攻撃者は金銭や認証情報、機密データを盗み出せる。脅威アクターはブランドの評判を損ない、ビジネスメール詐欺(BEC)を実行し、事業活動を妨害する可能性もある。
一般ユーザーも無関係ではない。マルバタイジングキャンペーンによって、一般ユーザーはソーシャルエンジニアリング攻撃や個人情報の盗難にさらされる恐れがある。
マルバタイジングは、信頼された広告ネットワークを悪用してマルウェアを拡散し、データを盗み出す強力な武器へと進化した。正規のプラットフォームに紛れ込むことで、攻撃者は企業と一般ユーザーの双方に大規模に接触できる。
広告ブロックツールを活用し、VPNをプライバシー保護に利用し、システムには定期的にパッチを適用し、検索エンジンの検索結果には注意を払おう。多くの人がリンクに悪意ある活動の可能性がないか確認する簡単な方法は、リンクをVirusTotalに貼り付けて分析することだ。





