広告のクリックが偽の緊急事態に

セキュリティ研究者が、大規模なテクニカルサポート詐欺のキャンペーンを特定した。悪質なGoogle広告がWindowsやMacのブラウザーをフリーズしたように見せかけ、その後、詐欺のコールセンターへ誘導する切迫した警告を表示していた。広告は正規の地図、天気、不動産、文書ホスティング、スポーツの各サイトに掲載され、普通のウェブ閲覧が、コンピューターを侵害されたと信じ込ませる巧妙な演出へと変わっていた。

Netskopeは8月31日から9月14日までの間に、顧客619組織の利用者が悪質な広告をクリックしたことを確認した。同社はこれらの顧客向けに当該コンテンツを遮断したため、そのデータには利用者が詐欺の最終段階まで進んだことを示す記録はなかった。研究者は、少なくとも284の正規の媒体サイトにまたがる250超のGoogle Adsキャンペーン識別子を追跡した。確認された組織の約62%は米国にあり、日本とオーストラリアがそれに続いた。

悪質なページは画面全体に広がり、アドレスバーとカーソルを隠し、一般的な終了用キーの操作を妨げ、意図的にブラウザーの動作を遅くした。音や遅延、繰り返される警告メッセージが、深刻な感染が起きているという印象を強めた。ブラウザーを閉じようとしても、代わりに脅しの画面が再表示される場合があった。コードはマウスの動きを待ってから警告を表示し、ブラウザーのメモリー内で自らを復号していた。こうした挙動は自動検知を難しくする可能性がある。表示内容もWindowsまたはmacOSに合わせて調整していた。

端末そのものが実際にロックされていたわけではない。目的は、被害者が表示された番号へ電話するほどの切迫感を生むことだった。電話をかけた人は、料金の支払い、個人情報の開示、コンピューターへのリモートアクセスの許可を迫られるおそれがあった。最大のリスクを生んだのは、ブラウザーの表示そのものではなく、その後のこうした行動だった。

安全に抜け出すには

利用者は、突然表示されたセキュリティ警告に記載された番号へ電話してはならない。多くの場合、Escapeキーを数秒間押し続けることで、ブラウザーの全画面表示を解除してキーボード操作を取り戻し、タブを閉じられる。WindowsではControl-Shift-Escapeでタスクマネージャーを開き、ブラウザーを終了できる。MacではCommand-Option-Escapeで強制終了のウィンドウが開く。その後、前回のセッションを復元せずにブラウザーを開き直せる。

Googleは、これらのキャンペーンを調査しており、ポリシーに違反するアカウントに対処すると述べた。報道によると、同社は広告審査で見逃された理由を説明せず、すべてのキャンペーンを削除したとも確認していない。

この事例は、怪しいウェブサイトを避けるという、よく知られた助言だけでは不十分であることを示している。広告の配信経路を通じて、利用者が信頼するのも無理のない定評あるサイトに、有害なコンテンツが掲載されることがある。最も安全な対応は、電話を要求するブラウザー上のメッセージを詐欺として扱い、必要ならシステムの操作機能を使ってブラウザーを終了し、相手から一方的にかかってきた電話に対して、決して支払い、認証情報の提供、リモートアクセスの許可を行わないことだ。