Si vous n’avez pas encore entendu parler de la publicité malveillante, c’est l’un des tout derniers Portmanteaus dont vous entendrez parler davantage en 2019. La publicité malveillante, est un type d’attaque en ligne dans laquelle les acteurs de la menace cachent un code malveillant dans le cadre d’une publicité comme moyen d’infecter des systèmes avec des logiciels malveillants. Il fonctionne comme n’importe quel autre type de malware, mais peut être trouvé dans des publicités sur Internet, même sur des sites Web légitimes tels que The New York Times et BBC.
Bien que ces attaques existent depuis plusieurs années, leur taux d’augmentation est en augmentation constante et la menace pour l’entreprise devient plus difficile à diagnostiquer.
Frank Downs, directeur des pratiques en matière de cybersécurité à la ISACA (Information Systems Audit and Control Association), reconnaît que reconnaît que les publicités malveillantes sont l’évolution naturelle des logiciels malveillants dans le monde de la sécurité actuelle.
“En exploitant les capacités publicitaires traditionnelles, il est beaucoup plus facile pour un acteur malveillant de paraître légitime”, a-t-il déclaré.
Que vous soyez à la maison, sur un appareil mobile ou assis sur votre bureau au travail, il est difficile de savoir quelles annonces contiennent des logiciels malveillants, en particulier par rapport à des attaques telles que le phishing où la messagerie malveillante est plus facile à détecter.
Alors, que peut-on faire pour éduquer les utilisateurs finaux et les décideurs informatiques? Existe-t-il des stratégies efficaces pour se défendre contre la publicité malveillante?
Logiciel de blocage des publicités: les hauts et les bas de l’essai et de la vérité
Bien qu’il soit facile de se décourager compte tenu de la nature pernicieusement furtive des publicités malveillantes, il est important de se rappeler qu’un logiciel de blocage des publicités peut gérer une grande partie de ces menaces en veillant à ce que la plupart des publicités ne soient jamais présentées à l’utilisateur.
«Il existe des solutions allant de simples plug-ins de navigateur, tels que AdBlock Plus, à des outils avancés de filtrage du trafic», a déclaré Downs.
Il a par la suite distingué une initiative open source, dirigée par la communauté, qui a gagné du terrain auprès des cyber-amateurs: Pi-hole.
«Ces appareils sont des systèmes bon marché, faciles à configurer et développés par la communauté qui fonctionnent sur de petits appareils Raspberry Pi. Ils bloquent plus de 100 000 domaines de publicité et ont acquis un succès auprès des internautes, ce qui les rend plus efficaces chaque jour », a expliqué Downs.
Cependant, Pi-hole n’est pas pour tout le monde. La plupart des entreprises ont simplement besoin de déployer un logiciel de blocage des publicités et d’empêcher les utilisateurs de le désactiver. Si un cas d’utilisation valide nécessite qu’un utilisateur accède à un site Web spécifique, l’équipe de sécurité doit être alertée afin qu’elle puisse déterminer le plan d’action à suivre. L’inconvénient de cette option est qu’elle est encombrante et peu conviviale, ce qui amène les utilisateurs à appeler les équipes de support pour se plaindre de l’impact négatif sur leur flux de travail.
«En réalité, aucune formation des utilisateurs ne pourra résoudre le problème. Les CXOs d’entreprise ont de quoi se préoccuper », a déclaré Sherban Naum, vice-président directeur de la stratégie d’entreprise et de la technologie pour Bromium. “La publicité malveillante est une douleur qui peut être facilement résolue en isolant la session entière, offrant ainsi à un utilisateur la liberté de surfer sur le Web sans risque de compromission.”
Naum a déclaré qu’il voyait de plus en plus de clients choisir l’itinéraire d’isolation pour retirer l’utilisateur de l’arbre de décision en matière de sécurité d’exécution en temps réel.
Où le Buck s’arrête-t-il?
Tout cela est pratique pour une entreprise bien informée, mais la sensibilisation des utilisateurs finaux est essentielle à la prolifération des publicités malveillantes. En l’état actuel des choses, les utilisateurs ne comprennent généralement pas la manière dont les annonces et les programmes malveillants fonctionnent ensemble.
Bien qu’il soit facile d’imposer la responsabilité aux fournisseurs de logiciels bloquant la publicité, le problème est complexe et va au-delà des bloqueurs de publicité. Comme les pages Web légitimes tirent un avantage financier des annonces, elles demandent aux utilisateurs de désactiver les bloqueurs de publicité pour accéder à leur site.
«La pratique consistant à demander aux utilisateurs de désactiver un produit de sécurité pour leur propre bénéfice est troublante», a déclaré Naum. “Les sociétés qui bloquent les publicités font le nécessaire pour bloquer les publicités, mais les utilisateurs doivent prendre la décision de le conserver ou de le désactiver, car la plupart considèrent que les sites Web légitimes et bien classés sont sécurisés.”
Ce que les utilisateurs ne savent peut-être pas, c’est que ces grands sites sont alimentés par des centaines de serveurs aléatoires qui ne sont pas sous le contrôle du fournisseur de domaine de premier niveau. Cela laisse les utilisateurs, les employés et les consommateurs au premier rang des décideurs en matière de sécurité, ce qui est tout sauf optimal.
“Ce qui aiderait, c’est que les grands sites n’invitent pas les utilisateurs à désactiver les outils de sécurité, mais leur permettent plutôt d’accéder au site et de se concentrer davantage sur la prestation de leurs services que sur les revenus générés par les annonces”, a déclaré Naum.
Retour aux meilleures pratiques de sécurité pour lutter contre la publicité malveillante
C’est évidemment plus facile à dire qu’à faire. Si la menace de publicité malveillante ne montre aucun signe de ralentissement, les sites qui diffusent des annonces peuvent être confrontés au malheureux dilemme de devoir choisir entre un revenu ou la sécurité des visiteurs. En attendant, il est de notre responsabilité d’être informé et de faire ce que nous pouvons.
Pour ce faire, nous devons accepter le fait que nous ne pouvons pas arrêter les systèmes inconnus ou de confiance qui sont totalement hors de notre contrôle. En outre, les entreprises doivent cesser de s’appuyer sur des architectures et des systèmes hérités pour identifier les attaques.
“Une fois que vous avez accepté d’isoler les personnes non fiables, un simple clic sur les logiciels malveillants n’est plus un problème et la cybercriminalité est moins efficace”, a déclaré Naum. “Cependant, la meilleure façon de considérer cela de manière globale est peut-être qu’il y aura toujours de la cybercriminalité et que l’entreprise doit se concentrer sur ce qu’elle fait pour s’assurer que ses utilisateurs ne sont pas des victimes.”
Les publicités malveillantes sont une menace supplémentaire qui empêchera vos décideurs informatiques de rester éveillés, mais toute entreprise ayant pour objectif la protection doit toujours rester en avance sur son temps. La formation à la sensibilisation à la sécurité pour l’utilisateur peut donner des résultats limités pour mettre fin à cette menace, mais dans de tels cas un esprit de sécurité C-suite sera toujours en avance sur le match.


