Malvertising Nguy Hiểm: Tấn Công Mạng Tinh Vi

Malvertising Nguy Hiểm: Tấn Công Mạng Tinh Vi
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Malvertising đang ngày càng trở nên khó khăn hơn trong việc xác định chỉ bằng cách xem xét quảng cáo. Một phần ngày càng tăng của hoạt động quảng cáo độc hại hiện phụ thuộc vào những gì xảy ra sau khi nhấp: chuỗi chuyển hướng, tên miền tạm thời, hệ thống che giấu (cloaking), phân phối có điều kiện và hành vi chiến dịch có thể thay đổi sau khi được phê duyệt ban đầu. Nội dung sáng tạo hoặc trang đích có thể trông vô hại, trong khi thành phần độc hại nằm sâu hơn vài bước trong chuỗi phân phối.

Phân tích các chiến dịch quảng cáo độc hại

Phân tích sau đây dựa trên dữ liệu kiểm duyệt chiến dịch từ PropellerAds, bao gồm các chiến dịch được xem xét trong nửa đầu năm 2026. Ở quy mô này, những thay đổi trong cơ sở hạ tầng gian lận có xu hướng trở nên rõ ràng trong dữ liệu trước khi chúng được công nhận rộng rãi như một xu hướng. Tập dữ liệu này là một ví dụ về điều đó.

Sự gia tăng của các mối đe dọa kỹ thuật

Các mối đe dọa phần mềm độc hại và các mối đe dọa bị phần mềm diệt virus gắn cờ đã tăng từ 8.408 chiến dịch bị từ chối trong Q1 lên 9.543 trong Q2 — tăng 13% về mặt tuyệt đối, tại thời điểm mà tổng số lần từ chối giảm 42% (từ 36.085 xuống 20.790). Xét về tỷ lệ phần trăm của tất cả các lần từ chối, chúng đã tăng từ 23,3% lên 45,9%, trở thành danh mục lớn nhất. Phần lớn sự thay đổi về tỷ lệ phần trăm này phản ánh các vi phạm nội dung người lớn đang được lọc sớm hơn trong quá trình kiểm duyệt (từ 47,8% xuống 5,3%). Điểm mấu chốt là các mối đe dọa kỹ thuật tiếp tục tăng trưởng trong khi các vi phạm nội dung rõ ràng lại sụt giảm.

Tổng số lần từ chối chiến dịch đã giảm 42%, từ 36.085 xuống 20.790. Số liệu này cho thấy một sự thay đổi rõ rệt về thành phần của các chiến dịch bị từ chối. Các vi phạm nội dung rõ ràng ngày càng dễ dàng bị ngăn chặn sớm hơn trong quá trình kiểm duyệt, trong khi một tỷ lệ lớn hơn các lần từ chối hiện nay liên quan đến các mối đe dọa kỹ thuật khó đánh giá thông qua một lần kiểm tra tĩnh duy nhất.

Xu hướng tấn công dựa trên chuyển hướng và che giấu

Dữ liệu ngành độc lập đã cho thấy xu hướng tương tự một năm trước đó. GeoEdge phát hiện các cuộc tấn công dựa trên chuyển hướng tăng từ 48% hoạt động độc hại trong Q1 2025 lên 66% trong Q2 2025, trong khi hoạt động quảng cáo độc hại tăng gấp đôi trên năm thị trường lớn nhất mà nó giám sát. Trong khi đó, báo cáo của Google về telemetry mối đe dọa H1 2026 cho thấy malvertising chiếm gần 30% số lượt phát hiện mối đe dọa của họ, nhấn mạnh mức độ trùng lặp chặt chẽ của quảng cáo độc hại với bối cảnh an ninh mạng tiêu dùng rộng lớn hơn.

Che giấu (cloaking) củng cố cùng một mô hình trong tập dữ liệu PropellerAds. Nó chiếm 67,3% số vụ đình chỉ nhà quảng cáo trong Q2, gần như không thay đổi so với 68,1% trong Q1 — bằng chứng cho thấy việc che giấu đích đến hoặc hành vi thực sự của một chiến dịch là một chiến thuật hoạt động bền vững, không phải là một kỹ thuật né tránh không thường xuyên.

Các phương pháp kiểm duyệt truyền thống và hạn chế

Quá trình xem xét quảng cáo truyền thống bắt đầu bằng các yếu tố có thể nhìn thấy: nội dung sáng tạo, trang đích, ưu đãi và các tên miền liên quan trực tiếp. Cách tiếp cận đó trở nên kém hiệu quả hơn khi hành vi độc hại được phân phối trên nhiều thành phần kỹ thuật.

Một chiến dịch có thể bắt đầu bằng một quảng cáo dường như tuân thủ và một trang đích sạch, sau đó định tuyến người dùng qua các dịch vụ theo dõi, tên miền trung gian, chuyển hướng có điều kiện hoặc các trang bổ sung trước khi đến đích cuối cùng. Mỗi giai đoạn có thể trông vô hại khi đứng riêng lẻ; rủi ro chỉ trở nên rõ ràng khi toàn bộ đường dẫn được tái tạo.

Báo cáo Digital Advertising Intelligence Report 2026 của The Media Trust mô tả một vấn đề tương tự: nội dung sáng tạo độc hại ngày càng được thiết kế để, như báo cáo nêu rõ, “chỉ kích hoạt trong các điều kiện địa lý, thiết bị hoặc hành vi cụ thể”, khiến việc phát hiện một lần trở nên kém tin cậy.

Kiến trúc phân tán và lợi thế của kẻ tấn công

Kiến trúc này mang lại cho những kẻ điều hành độc hại nhiều lợi thế. Nó tách biệt quảng cáo gốc khỏi payload cuối cùng. Các tên miền riêng lẻ có thể được thay thế mà không cần xây dựng lại toàn bộ hoạt động. Lưu lượng truy cập có thể được phân đoạn theo địa lý, thiết bị hoặc các tín hiệu khác để những người truy cập khác nhau nhìn thấy các kết quả khác nhau.

Một chiến dịch malvertising gần đây được Confiant điều tra minh họa mô hình này. Hoạt động từ cuối năm 2024, chiến dịch này đã mạo danh các thương hiệu bao gồm TradingView, Solana và Luno trên 12 quốc gia và 25 ngôn ngữ. Trang đích của chúng đã lấy dấu vân tay của khách truy cập: các nhà nghiên cứu và bot bị nghi ngờ nhận được một trang trống, trong khi các mục tiêu được chọn nhìn thấy các bản sao thuyết phục của các dịch vụ bị mạo danh.

Do đó, chiến dịch không còn là một đối tượng độc hại đơn lẻ. Nó là một hệ thống phân phối.

Sự chuyển đổi sang phân tích dựa trên cơ sở hạ tầng

Một cuộc kiểm tra tĩnh hỏi: trang này chứa gì ngay bây giờ? Phân tích nhận biết cơ sở hạ tầng phải hỏi người dùng sẽ đi đâu tiếp theo, liệu điểm đến đó có thay đổi hay không và liệu cùng một chiến dịch có hoạt động khác nhau vài giờ sau khi được phê duyệt hay không. Hành vi độc hại càng đi sâu vào chuỗi phân phối, việc đánh giá một lần càng trở nên kém hữu ích.

Các quan sát trong Q2 cũng cho thấy kinh tế lưu lượng truy cập có thể ảnh hưởng đến hình thức quảng cáo độc hại — và sự khác biệt mang tính kinh tế nhiều như địa lý.

Ở các thị trường có lợi nhuận cao, bao gồm các khu vực địa lý Hạng 1 như Hoa Kỳ và Vương quốc Anh, giá CPC và CPA cao hơn có thể hỗ trợ đầu tư nhiều hơn vào cơ sở hạ tầng né tránh: các chuỗi chuyển hướng dài hơn, nhiều tên miền và che giấu sâu hơn. Logic kinh tế ưu tiên sự bền bỉ — tồn tại đủ lâu để trích xuất giá trị cao hơn từ mỗi chuyển đổi thành công.

Đối với những người phòng thủ, các tín hiệu như chuyển đổi đích đến, che giấu và tái sử dụng cơ sở hạ tầng đặc biệt liên quan.

Ở các thị trường chi phí thấp, khối lượng cao, một mô hình khác trở nên khả thi. Cơ sở hạ tầng có thể rẻ hơn, dễ dàng sao chép và dễ dàng loại bỏ, với lợi nhuận phụ thuộc vào việc phân phối nhiều nỗ lực thay vì kỹ thuật hóa một số lượng nhỏ các chiến dịch.

Trong môi trường khối lượng cao, các tín hiệu sao chép — tên miền thay đổi nhanh chóng, mẫu có thể tái sử dụng và các cụm chiến dịch tương tự lớn — do đó có thể quan trọng hơn.

Cả hai mô hình ngày càng dựa vào cơ sở hạ tầng hơn là một trang lừa đảo duy nhất. Chúng chỉ đơn giản là tối ưu hóa cơ sở hạ tầng đó cho các điều kiện khác nhau: sự bền bỉ trong một trường hợp, quy mô và khả năng thay thế trong trường hợp còn lại.

Kỹ thuật chuyển hướng và các vấn đề kiểm duyệt

Chuỗi chuyển hướng tách biệt điểm mà người dùng tham gia một chiến dịch với điểm xảy ra hành vi độc hại. Đường dẫn có thể bao gồm nhiều tên miền trung gian, dịch vụ theo dõi, chuyển hướng có điều kiện hoặc các lớp định tuyến khác trước khi người dùng đến đích cuối cùng.

Mỗi bước nhảy bổ sung tạo ra một cơ hội để thay đổi hành vi. Một tên miền có thể tồn tại để theo dõi, một tên miền khác để kiểm tra thiết bị hoặc vị trí, một tên miền khác để quyết định đích đến cuối cùng. Một số người dùng có thể thấy một trang lành tính trong khi những người khác được gửi đến một điểm cuối độc hại.

Điều này làm phức tạp quá trình kiểm duyệt theo nhiều cách. Điểm đến cuối cùng có thể không hiển thị trong quá trình xem xét ban đầu. Tên miền độc hại có thể tồn tại trong thời gian ngắn và được thay thế sau khi bị chặn. Cơ sở hạ tầng có thể hoạt động có chọn lọc theo vị trí, thiết bị hoặc các đặc điểm khác của khách truy cập. Chuỗi tự nó cũng có thể thay đổi theo thời gian.

Dữ liệu của GeoEdge một lần nữa cho thấy kỹ thuật này trở nên phổ biến như thế nào: tự động chuyển hướng chiếm 66% hoạt động quảng cáo độc hại trong bộ dữ liệu Q2 2025 của nó, trong khi 21% quảng cáo độc hại sử dụng che giấu để che giấu nội dung thực tế của chúng.

Khoảng cách giữa những gì được kiểm tra và những gì người dùng mục tiêu cuối cùng nhận được chính xác là điều làm cho che giấu và phân phối nhiều giai đoạn trở nên hiệu quả.

Các biện pháp kiểm soát hiệu quả hơn

Khi quảng cáo độc hại phụ thuộc vào hành vi thay vì nội dung tĩnh, quá trình kiểm duyệt phải tuân theo logic tương tự. Các kiểm tra ban đầu vẫn cần thiết, nhưng chúng chỉ là một phần của quy trình.

Các biện pháp kiểm soát hiệu quả hơn ngày càng dựa vào quan sát lặp đi lặp lại: theo dõi chuỗi chuyển hướng, so sánh hành vi chiến dịch trong các điều kiện khác nhau và xem xét lại các chiến dịch đã được phê duyệt trước đó để tìm các thay đổi sau khi ra mắt.

Các hệ thống tự động rất quan trọng vì số lượng đường dẫn chiến dịch có thể nhanh chóng vượt quá khả năng kiểm tra nhất quán của việc xem xét thủ công. Điều tra của con người vẫn cần thiết cho các trường hợp mơ hồ và các kỹ thuật mới, nhưng tự động hóa giúp việc xem xét lặp đi lặp lại khả thi ở quy mô lớn.

Khả năng thích ứng của các chiến dịch độc hại

Dữ liệu Q2 cũng cho thấy các chiến dịch lạm dụng có thể thích ứng nhanh chóng với các biện pháp kiểm soát kiểm duyệt mới như thế nào. Nội dung người lớn giảm từ 47,8% xuống 5,3% lý do từ chối chiến dịch sau khi các bộ lọc phòng ngừa được tăng cường, nhưng lại xuất hiện là lý do lớn thứ hai cho các vụ đình chỉ nhà quảng cáo, ở mức 15,9%, trong cùng quý.

Một cách giải thích là một số kẻ điều hành đã điều chỉnh phương pháp của họ để vượt qua quá trình xem xét ban đầu và chỉ phơi bày nội dung bị cấm sau khi chiến dịch bắt đầu hoạt động. Do đó, việc lọc thành công có thể thay đổi nơi một vi phạm xuất hiện thay vì loại bỏ động lực cơ bản.

Tín hiệu tình báo mối đe dọa từ dữ liệu kiểm duyệt

Đối với các nền tảng quảng cáo, các mối đe dọa dựa trên cơ sở hạ tầng có nghĩa là phải nhìn xa hơn nội dung sáng tạo và trang đích được gửi lên. Độ sâu chuyển hướng, thay đổi đích đến, tái sử dụng cơ sở hạ tầng, hành vi có điều kiện và thay đổi sau khi ra mắt đều có thể tiết lộ những rủi ro mà một lần kiểm tra tĩnh có thể bỏ lỡ.

Các nhà xuất bản nên chú ý đến hành vi chuyển hướng bất ngờ và những thay đổi trong đích đến của nhà quảng cáo. Các thương hiệu và nhóm bảo mật nên theo dõi các tên miền tương tự, mạo danh và các đường dẫn lưu lượng truy cập có trả tiền dẫn người dùng đến các tài sản gian lận.

Bối cảnh khu vực cũng rất quan trọng. Một mô hình liên quan đến sự bền bỉ và né tránh phức tạp ở một thị trường có lợi nhuận cao có thể yêu cầu các biện pháp kiểm soát khác với các cụm lớn các chiến dịch tồn tại trong thời gian ngắn, có khả năng sao chép cao ở một thị trường khối lượng cao.

Kiểm duyệt quảng cáo có thể cung cấp cái nhìn sớm về sự lạm dụng mới nổi vì các kỹ thuật lừa đảo mới có thể đã lưu hành qua các kênh quảng cáo trước khi chúng được ghi nhận rộng rãi.

Các nhà phân tích của PropellerAds đã thấy mô hình này trong các luồng lừa đảo WhatsApp, nơi những kẻ tấn công sử dụng các nền tảng nhắn tin quen thuộc và các cơ chế liên kết hoặc ủy quyền thiết bị như một phần của các kế hoạch chiếm đoạt tài khoản. Các kỹ thuật tương tự sau đó xuất hiện trong các báo cáo mối đe dọa công khai rộng rãi hơn, bao gồm các chiến dịch lừa đảo WhatsApp GhostPairing và Telegram sử dụng che giấu và phân phối có chọn lọc.

Điều này không làm cho dữ liệu kiểm duyệt trở thành một hệ thống dự đoán tội phạm mạng. Tuy nhiên, sự xuất hiện lặp đi lặp lại của cùng một cơ chế phân phối bất thường hoặc mẫu cơ sở hạ tầng trên các chiến dịch bị từ chối có thể là một tín hiệu tình báo mối đe dọa hữu ích, không chỉ là một thống kê kiểm duyệt.

Một nền tảng quảng cáo toàn cầu không thể giả định rằng một hồ sơ gian lận áp dụng như nhau ở mọi nơi. Sự khác biệt về giá lưu lượng truy cập, cấu trúc thanh toán và quy mô thay đổi những gì kẻ tấn công tối ưu hóa — và những gì người phòng thủ cần theo dõi.

Khi khả năng phát hiện được cải thiện ở lớp nội dung, động lực chuyển sâu hơn vào chuyển hướng, tên miền, phân phối có điều kiện và hành vi sau khi ra mắt. Đánh giá một chiến dịch ngày càng có nghĩa là hỏi không chỉ quảng cáo nói gì, mà còn là nó làm gì — trong suốt vòng đời của nó, không chỉ tại thời điểm phê duyệt.

Phương pháp luận

Phân tích dựa trên các chiến dịch quảng cáo được gửi đến mạng PropellerAds trong Q1 và Q2 năm 2026, được xem xét và phân loại bởi nhóm kiểm duyệt và bảo mật nội bộ của PropellerAds. Tập dữ liệu bao gồm các lý do từ chối chiến dịch và đình chỉ nhà quảng cáo được ghi lại trong quá trình kiểm duyệt. Các tỷ lệ phần trăm mô tả thành phần của các chiến dịch bị từ chối hoặc đình chỉ trong tập dữ liệu này và không nên được hiểu là ước tính mức độ phổ biến trên ngành quảng cáo rộng lớn hơn.