【新機能】作り忘れたまとめはありませんか?31日前まで期間指定してまとめが作れる高度な検索ができました。有料APIだからツイートの漏れはありません!
97
ログインして広告を非表示にする
なふもふ @nafu_mofu 2018-09-10 15:19:11
最近話題のGoogleを装った当選詐欺サイトにリダイレクトする不正広告を調べてみました。
不正広告の配信経路
なふもふ @nafu_mofu 2018-09-10 15:19:12
まずは不正広告の配信経路から。 現時点で確認した配信経路は次のものです。(読み込み順序は番号順)
なふもふ @nafu_mofu 2018-09-10 15:19:12
◆ Togetter 1. pubmatic[.]com 2. advertising[.]com 3. mathtag[.]com 4. aoxmediamarketing[.]com
なふもふ @nafu_mofu 2018-09-10 15:19:12
◆ Engadget 1. blogsmithmedia[.]com 2. aolcdn[.]com 3. atwola[.]com 4. adtechjp[.]com 5. mathtag[.]com 6. aoxmediamarketing[.]com
なふもふ @nafu_mofu 2018-09-10 15:19:13
◆ イザ! 1. doubleclick[.]net 2. proparm[.]jp 3. adingo[.]jp 4. proparm[.]jp 5. microad[.]jp 6. adtechjp[.]com 7. mathtag[.]com 8. aoxmediamarketing[.]com
なふもふ @nafu_mofu 2018-09-10 15:19:13
◆ 現代ビジネス 1. googletagmanager[.]com 2. tynt[.]com 3. 33across[.]com 4. mathtag[.]com 5. aoxmediamarketing[.]com
なふもふ @nafu_mofu 2018-09-10 15:19:13
◆ みんゆうNet 1. adtechjp[.]com 2. mathtag[.]com 3. aoxmediamarketing[.]com
なふもふ @nafu_mofu 2018-09-10 15:19:13
◆ 沖縄タイムス 1. softbank[.]jp 2. genieesspv[.]jp 3. adtechjp[.]com 4. mathtag[.]com 5. aoxmediamarketing[.]com
なふもふ @nafu_mofu 2018-09-10 15:19:14
◆ 愛媛新聞ONLINE 1. softbank[.]jp 2. genieesspv[.]jp 3. adtechjp[.]com 4. mathtag[.]com 5. aoxmediamarketing[.]com
なふもふ @nafu_mofu 2018-09-10 15:19:14
◆ 福井新聞ONLINE 1. softbank[.]jp 2. genieesspv[.]jp 3. adtechjp[.]com 4. mathtag[.]com 5. aoxmediamarketing[.]com
なふもふ @nafu_mofu 2018-09-10 15:19:14
aoxmediamarketing[.]com が悪質なスクリプトを配信しているサーバーです。 aoxmediamarketing[.]com はどれも mathtag[.]com から配信されているのが分かります。
不正広告の動作
なふもふ @nafu_mofu 2018-09-10 15:19:14
次に不正広告の動作について。 不正広告は主に3個のローダーと1個のリダイレクターによって構成されています。
なふもふ @nafu_mofu 2018-09-10 15:19:15
◆ ローダー1 ・ユーザーエージェントから実行環境を検出して結果を"ローダー2"のURLパラメーターに追加 ・"ローダー2"のURLを生成して読み込み
なふもふ @nafu_mofu 2018-09-10 15:19:15
◆ ローダー2 ・ブラウザのフィンガープリントを作成して"JSONファイル"のURLパラメーターに追加 ・"JSONファイル"のURLを生成してダウンロード ・"JSONファイル"から広告データを取り出して広告を表示 ・"JSONファイル"から"ローダー3"のJSコードを取り出して実行
なふもふ @nafu_mofu 2018-09-10 15:19:15
◆ ローダー3 ・デバッガーを検出して結果を"リダイレクター"のURLパラメーターに追加 ・"リダイレクター"のURLを生成して読み込み
なふもふ @nafu_mofu 2018-09-10 15:19:16
◆ リダイレクター ・当選詐欺サイトに強制リダイレクト
なふもふ @nafu_mofu 2018-09-10 15:19:16
◇ 補足 ・一定時間内に同一環境からアクセスした場合は"JSONファイル"に"ローダー3"のコードが含まれなくなる ・そのため、リダイレクトは行われずに広告が表示されるのみとなる ・これは不正広告の特定と解析を妨害するためと思われる
リダイレクトの仕組み
なふもふ @nafu_mofu 2018-09-10 15:19:16
最後にリダイレクターのコードを見ていきます。
なふもふ @nafu_mofu 2018-09-10 15:19:16
1枚目がオリジナル 2枚目がコードを整形したもの 3枚目がコードを可読化したもの pic.twitter.com/tFVboRcRVX
 拡大
 拡大
 拡大
なふもふ @nafu_mofu 2018-09-10 15:19:17
アンチウィルスの検出を逃れるためか難読化されています。 コードの内容は単純で、11秒後に window .top .location でリダイレクトしているだけです。

コメント

夢浦忍 @Y_SINOBU 15時間前
Togetter 見てても時々出てくるんだよなあ、この当選詐欺画面
yositosi @yositosi 15時間前
まとめありがとうございます。mathtag[.]com が問題だったんですね。アドネットワークにmathtagを利用している事業者を停止するように連絡しました。
yositosi @yositosi 15時間前
「デバッガーを検出して結果を"リダイレクター"のURLパラメーターに追加」ということは、デバッガーがONだとリダイレクトされないようにしているということですか?
なふもふ @nafu_mofu 15時間前
yositosi デバッガーは使用せずFiddlerでログを取りながら調べていたのでデバッガーを使っている場合にどうなるかは分かりません。 ただ、調べ始めた当初にVivaldiで開発者ツールを開いてる状態でもリダイレクトはされました。
なふもふ @nafu_mofu 14時間前
デバッガーの判別コードには selenium, phantom, devToolsOpened, sandboxed, portsOpened とあります。
権中納言明淳 @mtoaki 14時間前
Y_SINOBU 対策したみたいな事言ってたのに、いまだにしょっちゅう出てくる。
羽倉田 @wakurata 13時間前
mtoaki 新しい対処したんで止まってほしいってツイートしてましたけどねw 残念ながら直ってないんだよなぁw https://twitter.com/togetter_jp/status/1039060832921907201
羽倉田 @wakurata 13時間前
コメント欄にタイプし始めて数文字くらいで当選画面に飛ぶものだからアラートにEnter押したことになってしまって何かしら情報抜かれてるので本当に困る
@D9hV1M7YOI3PZCj 13時間前
NoScriptみたいなので自衛するしかないかなぁ
ルカ_( ‘ᾥ’ 」∠ )_ @Luca_Maud1125 12時間前
JavaScript経由でのリダイレクトをブロックできればなぁ・・・。 クライアントスクリプト経由のリダイレクトって9割ぐらいロクな代物じゃないでしょ。
yositosi @yositosi 12時間前
iframeの中から、window.top.locationを叩けるようになっているのが、そもそもの実装上の考慮漏れだと思う。広告用のiframeにsandboxの属性つけるような業界標準にしてくれないですかね?
はくしんかわ @sato231031 12時間前
当選詐欺画面を閉じようとすると閉じれないように仕込まれるし悪質すぎる。
UNI勢と化した深月 慧 @Key_Hukatuki 11時間前
ublock originユーザーのワイ高みの見物
おきぐすり @1985oronine666 11時間前
とげったでよく引っかかるから何とかしてほしい_(:3」∠)_
牧島師狼 @bokushisan 10時間前
このまとめを読もうとしたまさにその瞬間飛ばされてしまった……
K3@FGO残0.8 @K3flick 9時間前
この広告かなり悪質なので排除してほしいな・・・
石川和男 @ishikawakazuo 9時間前
こいつかぁ。実に鬱陶しい当選詐欺広告。
SAKURA87@尿管結石改二 @Sakura87_net 8時間前
この手の広告はいたちごっこで排除しても排除してもゴキブリのごとく沸いてねずみ算式に広がっていくから、どこもかしこもお手上げ状態なんだろうなぁ。っていうか広告業者がアニメGIFの画像表示とAタグによるリンク以外を禁止すればみんな幸せになるんだよなぁ。
ディー @DDcmdd 8時間前
強制画面遷移系の広告、戻るで戻らせてくれず一回タブ閉じるしかないのが鬱陶しい
♡ゆるゆるゆめかわおじさん♡ @momochi_A58RG 8時間前
このまとめのコメント見てたら飛ばされたのは何かのギャグだろうか
権中納言明淳 @mtoaki 8時間前
結局これはtogetterがどうにかすべきなの? 広告業者がどうにかすべきなの?
RGB000 @19666_61 8時間前
これがあるうちは広告ブロッカー使わせていただきますわ
82式後藤 @type82gotoh 7時間前
上コメにもあるけど、このまとめ読んでたらその当該悪質広告に飛ばされて爆笑してしまった。
カリソメ @karisomenoaka 7時間前
まさに今飛ばされた。1Pしか開かれてなさそうだったのに直後に履歴欄を見たら「おめでとうございます!」が5個くらい並んでたので驚いたけどリダイレクト祭りだったのかな。
カリソメ @karisomenoaka 7時間前
身体を電波化させてネットを逆走しスパム業者に辿り着きPCごと爆殺するアメコミヒーロー出てきてほしいわ。
かもかも @kamokamotw 7時間前
せっかくURL出してくれたんだしこれ全部ブロックすればええんじゃろ ほーれhostでlocalhostじゃ
席上 @Nonsomnia 6時間前
結局なんの情報が抜かれてんだろうねこれ。それともプラグイン的なものでも仕込まれてるんだろうか
coilcoils @coilcoils 3時間前
俺の環境だと出ないな。必要がない場合はシークレットモードでネット観る習慣付けしているから、不正広告が表示されないから?でも油断は禁物ですな。
ログインして広告を非表示にする
ログインして広告を非表示にする